ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»
📢 شروع یک سری پست جدید در کانال
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
❤9👾5🙏2👍1
📢 آنتیویروس دقیقا چه کار میکنه؟
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
👍9❤4👾2
🔎 تشخیص مبتنی بر امضا (Signature-based Detection):
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
❤12👍1
📢 معرفی ابزار — ThreatCheck
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
GitHub
GitHub - rasta-mouse/ThreatCheck: Identifies the bytes that Microsoft Defender / AMSI Consumer flags on.
Identifies the bytes that Microsoft Defender / AMSI Consumer flags on. - rasta-mouse/ThreatCheck
👍9🙏1
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
این 33 درصد آخری توی نظر سنجی که مطالب پایه و پیشرفته ترکیبی میخواستن !👋
همه چی خوبه؟
همه چی خوبه؟
👍16
📌 معرفی ابزار در حوزهٔ تحلیل بدافزار
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
❤9👍2🙏1
دوستان فردا در ادامه رشته پست های تحلیل رفتار آنتی ویروس به real-time protection و روش های دور زدن آن خواهیم پرداخت
👍8🎉2❤1🤩1
🔔ابزار — Dittobytes
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
GitHub
GitHub - tijme/dittobytes: Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE.
Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE. - tijme/dittobytes
❤9👍3👾2
ExploitChi
🔎 تجربه Bypass AMSI – از ایده تا اجرا اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز…
👁 مقالات زیر همگی به روش های بای پس و نوع کارکرد amsi اشاره دارند:
https://www.r-tec.net/r-tec-blog-bypass-amsi-in-2025.html
https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/
https://s3cur3th1ssh1t.github.io/Bypass_AMSI_by_manual_modification/
به پست های اول کانال که درباره نحوه بای پس این مکانیزم هست هم سربزنید.
@ExploitChi
#AMSI_bypass #amsi_bypass #amsi #redteam
https://www.r-tec.net/r-tec-blog-bypass-amsi-in-2025.html
https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/
https://s3cur3th1ssh1t.github.io/Bypass_AMSI_by_manual_modification/
به پست های اول کانال که درباره نحوه بای پس این مکانیزم هست هم سربزنید.
@ExploitChi
#AMSI_bypass #amsi_bypass #amsi #redteam
www.r-tec.net
r-tec Blog | Bypass AMSI in 2025
This blog post will shed some light on what's behind AMSI (roughly, but hopefully easy to understand) and how you can still effectively bypass it - more than four years later.
❤8💯5👍3👾2
This media is not supported in your browser
VIEW IN TELEGRAM
“That bypass was literally one byte away from failing 😅💻
Just for fun — 1K subs special!”
@ExploitChi
#Bitdefender_Bypass #Av_Evasion #redteam #purpleteam #evasion #cybersecurity
Just for fun — 1K subs special!”
@ExploitChi
#Bitdefender_Bypass #Av_Evasion #redteam #purpleteam #evasion #cybersecurity
👍10💯4👾2👏1🤯1🤩1
🧾 ابزار Strings — ابزارِ ساده اما ضروری برای استخراج رشتهها از باینریها
هدف: بررسی سریع implant یا باینری برای پیدا کردن «سوتی» یا نشانههایی مثل URL، مسیرها، نام DLL و...
🔍 این ابزار چی کار میکند؟
ابزار Strings توالیهای کاراکتری (ASCII یا Unicode/wide) را از فایلهای باینری بیرون میکشد — URLها، پیامهای خطا، مسیرها، نام DLL، و گاهی IPها یا دستورات مورد استفاده داخل بدافزار. برای تحلیلگر یا توسعهدهنده بدافزار، گرفتن سرنخ از رشتهها یکی از اولین قدمهاست.
⚙️ نمونه اجرای دستورات
سوئیچ n 5 یعنی فقط رشتههای با طول >= 5 نمایش داده شوند تا نویز کمتر شود.
🧠 چه اطلاعاتی مفید هستند؟
• آدرسهای URL / دامنه / IP که احتمالاً برای C2 یا دانلود استفاده شدهاند.
• نام توابع/کتابخانهها (مثلاً
• پیامهای خطا یا متنهای عملکردی — اغلب بهترین سرنخها را میدهند.
• مسیرها، نام فایلها، registry keyها یا mutex nameها که میتوانند به IOC تبدیل شوند.
- در فرآیند توسعه: حذف، جایگزینی یا obfuscation این رشتهها را انجام دهید.
⚠️ هشدارها — چه چیزی را نباید اشتباه گرفت؟
• خروجی strings بدون Context است — یک توالی شبیه متن ممکن است در واقع داده یا دستورالعمل باشد.
• رشتههای کوتاه یا عجیبوغریب معمولاً نویز هستند — فیلتر کنید.
• فایلهای packed / obfuscated معمولاً رشتهی کمی دارند — این خود میتواند علامت مشکوک باشد.
• هرگز ابزارها یا فایلهای مشکوک را روی ماشین تولیدی اجرا نکنید — همیشه در VM ایزوله و بدون دسترسی اینترنت یا در شبکهٔ کنترلشده کار کنید، زیرا فایلها ممکن است خطرناک باشند.
✅ نکتهٔ پایانی برای توسعهدهندهها
قبل از انتشار implant یا build نهایی، خروجی strings را چک کنید تا رشتههای حساس یا مواردی که امکان لو رفتن سرویس/آدرس را دارند حذف یا مخفی (obfuscate) شده باشند.
❤️ری اکشن هاتون انرژی میده❤️
🔗 لینک ابزار
@ExploitChi
#ابزار #تحلیل_بدافزار #Strings #Sysinternals #IOC #ReverseEngineering #MalwareAnalysis #malware_development
هدف: بررسی سریع implant یا باینری برای پیدا کردن «سوتی» یا نشانههایی مثل URL، مسیرها، نام DLL و...
🔍 این ابزار چی کار میکند؟
ابزار Strings توالیهای کاراکتری (ASCII یا Unicode/wide) را از فایلهای باینری بیرون میکشد — URLها، پیامهای خطا، مسیرها، نام DLL، و گاهی IPها یا دستورات مورد استفاده داخل بدافزار. برای تحلیلگر یا توسعهدهنده بدافزار، گرفتن سرنخ از رشتهها یکی از اولین قدمهاست.
⚙️ نمونه اجرای دستورات
strings -n 5 suspect.exe | less
# windows Sysinternals Strings:
strings.exe -n 5 suspect.exe > suspect_strings.txt
سوئیچ n 5 یعنی فقط رشتههای با طول >= 5 نمایش داده شوند تا نویز کمتر شود.
🧠 چه اطلاعاتی مفید هستند؟
• آدرسهای URL / دامنه / IP که احتمالاً برای C2 یا دانلود استفاده شدهاند.
• نام توابع/کتابخانهها (مثلاً
GDI32.DLL, CreateFile).• پیامهای خطا یا متنهای عملکردی — اغلب بهترین سرنخها را میدهند.
• مسیرها، نام فایلها، registry keyها یا mutex nameها که میتوانند به IOC تبدیل شوند.
- در فرآیند توسعه: حذف، جایگزینی یا obfuscation این رشتهها را انجام دهید.
⚠️ هشدارها — چه چیزی را نباید اشتباه گرفت؟
• خروجی strings بدون Context است — یک توالی شبیه متن ممکن است در واقع داده یا دستورالعمل باشد.
• رشتههای کوتاه یا عجیبوغریب معمولاً نویز هستند — فیلتر کنید.
• فایلهای packed / obfuscated معمولاً رشتهی کمی دارند — این خود میتواند علامت مشکوک باشد.
• هرگز ابزارها یا فایلهای مشکوک را روی ماشین تولیدی اجرا نکنید — همیشه در VM ایزوله و بدون دسترسی اینترنت یا در شبکهٔ کنترلشده کار کنید، زیرا فایلها ممکن است خطرناک باشند.
✅ نکتهٔ پایانی برای توسعهدهندهها
قبل از انتشار implant یا build نهایی، خروجی strings را چک کنید تا رشتههای حساس یا مواردی که امکان لو رفتن سرویس/آدرس را دارند حذف یا مخفی (obfuscate) شده باشند.
❤️ری اکشن هاتون انرژی میده❤️
🔗 لینک ابزار
@ExploitChi
#ابزار #تحلیل_بدافزار #Strings #Sysinternals #IOC #ReverseEngineering #MalwareAnalysis #malware_development
Docs
Strings - Sysinternals
Search for ANSI and UNICODE strings in binary images.
❤12👾2👍1🤩1
🔒 چکلیست عملی — تحلیل ایستاِ پایه (Static Analysis)
(مختصر، کاربردی، برای استفاده در تستهای بدافزار و آنالیز باینری)
🧠 هدف:
پیدا کردن رفتار و ماهیت فایل مشکوک بدون اجرای آن — برای تحلیلگران بدافزار، SOC، ردتیم و بلوتیم ضروری است.
۱. محیط ایزوله بسازید
قبل از هرچیز، فایل را در محیط امن آزمایش کنید.
🔹 چرا؟ چون فایل ممکن است خطرناک باشد یا به اینترنت وصل شود.
🔧 ابزارها: VirtualBox / VMware Workstation
۲. محاسبه هش (Fingerprint)
برای هر فایل مشکوک هش تولید کنید (SHA256، SHA1، MD5).
🔹 چرا؟ برای جستجو در پایگاهها و شناسایی فایلهای مشابه.
🔧 ابزارها: sha256sum / CertUtil
۳. جستجوی هش در دیتابیسها
هش را در سرویسهای تحلیلی بررسی کنید.
🔹 چرا؟ شاید همین نمونه قبلاً تحلیل شده باشد.
🔧 ابزارها: VirusTotal / Hybrid Analysis / MetaDefender
۴. اسکن با چند آنتیویروس
چند موتور AV مختلف را روی فایل اجرا کنید تا نتایج اولیه را بگیرید.
🔧 ابزارها: VirusTotal / OPSWAT MetaDefender
۵. استخراج رشتهها (Strings)
با دستور strings -n 5 رشتههای قابلخواندن را استخراج کنید (URL، IP، مسیر، DLL...).
🔹 چرا؟ چون معمولاً اولین سرنخها از اینجا پیدا میشود.
🔧 ابزارها: Sysinternals Strings
۶. بررسی Imports / Exports
توابع و DLLهای استفادهشده را بررسی کنید.
🔹 چرا؟ از روی APIها میتوان هدف و رفتار بدافزار را فهمید.
🔧 ابزارها: Dependency Walker / CFF Explorer / pefile (Python)
۷. تشخیص Packer / Obfuscator
آیا فایل فشرده یا رمزگذاری شده است؟
🔹 چرا؟ بدافزارها معمولاً برای پنهانسازی از Packerها استفاده میکنند.
🔧 ابزارها: Detect It Easy (DiE) / PEiD / UPX
۸. بررسی بخشهای PE و Entropy
بخشهای .text, .rdata, .rsrc را ببین؛ اگر entropy بالا بود، احتمالاً رمز یا pack شده است.
🔧 ابزارها: PEview / PE-bear
۹. ثبت و آرشیو نتایج
تمام خروجیها، هشها، اسکرینشاتها و گزارشها را نگه دار تا در مستندسازی استفاده شود.
🔧 ابزارها: Wireshark / Flameshot / ShareX/ Notion
📚 چرا این چکلیست مهم است؟
✔️ تحلیل ایستا کمک میکند قبل از اجرای فایل، رفتار آن را پیشبینی کنید.
✔️ در شکار تهدید (Threat Hunting) سرنخهای دقیق از APIها و رشتهها بهدست میآورید.
✔️ در گزارشنویسی فنی و آموزشی پایهایترین مهارت تحلیل بدافزار است.
@ExploitChi
#MalwareAnalysis #StaticAnalysis #CyberSecurity #ReverseEngineering #YARA #VirusTotal #PEAnalysis #RedTeam #BlueTeam #ThreatIntel
(مختصر، کاربردی، برای استفاده در تستهای بدافزار و آنالیز باینری)
🧠 هدف:
پیدا کردن رفتار و ماهیت فایل مشکوک بدون اجرای آن — برای تحلیلگران بدافزار، SOC، ردتیم و بلوتیم ضروری است.
۱. محیط ایزوله بسازید
قبل از هرچیز، فایل را در محیط امن آزمایش کنید.
🔹 چرا؟ چون فایل ممکن است خطرناک باشد یا به اینترنت وصل شود.
🔧 ابزارها: VirtualBox / VMware Workstation
۲. محاسبه هش (Fingerprint)
برای هر فایل مشکوک هش تولید کنید (SHA256، SHA1، MD5).
🔹 چرا؟ برای جستجو در پایگاهها و شناسایی فایلهای مشابه.
🔧 ابزارها: sha256sum / CertUtil
۳. جستجوی هش در دیتابیسها
هش را در سرویسهای تحلیلی بررسی کنید.
🔹 چرا؟ شاید همین نمونه قبلاً تحلیل شده باشد.
🔧 ابزارها: VirusTotal / Hybrid Analysis / MetaDefender
۴. اسکن با چند آنتیویروس
چند موتور AV مختلف را روی فایل اجرا کنید تا نتایج اولیه را بگیرید.
🔧 ابزارها: VirusTotal / OPSWAT MetaDefender
۵. استخراج رشتهها (Strings)
با دستور strings -n 5 رشتههای قابلخواندن را استخراج کنید (URL، IP، مسیر، DLL...).
🔹 چرا؟ چون معمولاً اولین سرنخها از اینجا پیدا میشود.
🔧 ابزارها: Sysinternals Strings
۶. بررسی Imports / Exports
توابع و DLLهای استفادهشده را بررسی کنید.
🔹 چرا؟ از روی APIها میتوان هدف و رفتار بدافزار را فهمید.
🔧 ابزارها: Dependency Walker / CFF Explorer / pefile (Python)
۷. تشخیص Packer / Obfuscator
آیا فایل فشرده یا رمزگذاری شده است؟
🔹 چرا؟ بدافزارها معمولاً برای پنهانسازی از Packerها استفاده میکنند.
🔧 ابزارها: Detect It Easy (DiE) / PEiD / UPX
۸. بررسی بخشهای PE و Entropy
بخشهای .text, .rdata, .rsrc را ببین؛ اگر entropy بالا بود، احتمالاً رمز یا pack شده است.
🔧 ابزارها: PEview / PE-bear
۹. ثبت و آرشیو نتایج
تمام خروجیها، هشها، اسکرینشاتها و گزارشها را نگه دار تا در مستندسازی استفاده شود.
🔧 ابزارها: Wireshark / Flameshot / ShareX/ Notion
📚 چرا این چکلیست مهم است؟
✔️ تحلیل ایستا کمک میکند قبل از اجرای فایل، رفتار آن را پیشبینی کنید.
✔️ در شکار تهدید (Threat Hunting) سرنخهای دقیق از APIها و رشتهها بهدست میآورید.
✔️ در گزارشنویسی فنی و آموزشی پایهایترین مهارت تحلیل بدافزار است.
@ExploitChi
#MalwareAnalysis #StaticAnalysis #CyberSecurity #ReverseEngineering #YARA #VirusTotal #PEAnalysis #RedTeam #BlueTeam #ThreatIntel
❤11👾3🙏2
📌 راهنمای استفاده از API های ثبت وقایع در ویندوز در بدافزارهای keylogger,Victim monitoring , ....
⚙️Start with SetWindowsHookEx and continue with its suitable alternatives
📝 توضیحات:
رابط ویندوزی
🔍 نکات کلیدی
• کاربردها: گرفتن keystrokeها (
• سطح دسترسی: نصب hook روی یک Thread نیاز به Admin ندارد؛ برای Global hook معمولاً نیاز به سطح بالاتر و حضور در همان session/desktop است.
• محدودیت ویندوز جدید: در Windows 10+، Global hooks بین sessionهای مختلف کار نمیکنند — باید در همان session باشید.
🧩 تکنیکهای مرتبط (Red Team / Malware)
• تکنیک 1 Keylogging — استفاده از WH_KEYBOARD_LL برای ثبت کلیدها.
• تکنیک 2 DLL Injection via Global Hook — با نصب global hook، DLL در پروسههای دارای GUI لود میشود.
• تکنیک 3 Persistence — ذخیرهسازی مکانیزم hook در رجیستری برای بارگذاری پس از reboot.
•تکنیک 4 UI Monitoring / Overlay Injection — پایش تغییرات UI یا تزریق overlay برای فیشینگ/credential capture.
🧭 زنجیرههای مشکوک (Suspicious Chains)
الگوی کلاسیک DLL injection
رفتار keylogger
چرخهی حیات hook (قابل رصد و لاگینگ)
•
🛡 شناسایی توسط AV/EDR
• رفتار نصب hook (بهخصوص
• بارگذاری DLL غیرسیستمی در زمینهی hook → نشانگر قوی DLL Injection
•معمولاً EDRها تابع user32!SetWindowsHookExW را مانیتور یا حتی inline-hook میکنند تا فعالیت ثبت شود.
• رفتار مشکوک: فرایند بدون UI که hook نصب کند یا بارگذاری DLL در فرآیندهایی که نباید.
🔧 معادلها / جایگزینها
• نسخهٔ undocumented:
• هوگ های جایگزین:
• روشهای جایگزین اجرا/تزریق:
✅ پیشنهاد برای تیمهای دفاع (Detection / Hardening)
• لاگ کردن همهی فراخوانیهای SetWindowsHookEx و correlate با LoadLibrary/ProcessCreate.
• پیگیری ماژولهای DLL لودشده و اعتبارسنجی دیجیتال آنها.
• هشدار برای نصب hook توسط پروسههای بدون UI یا پروسههایی که نباید input-capture کنند.
• آموزش تیم SOC برای شناسایی الگوهای زنجیرهای (IOC) ذکرشده.
@ExploitChi
#RedTeam #WindowsAPI #SetWindowsHookEx #Keylogging #EDR #MalwareAnalysis #Persistence #Security #ExploitChi #malwaredevelopement
⚙️Start with SetWindowsHookEx and continue with its suitable alternatives
📝 توضیحات:
رابط ویندوزی
SetWindowsHookEx یک API از Win32 است که اجازه میدهد Hookهایی روی زنجیرهی پردازش پیامهای ویندوز نصب کنیم — هم در سطح Thread و هم (در شرایط خاص) بهصورت Global. این API در هر دو حوزهی تحلیل بدافزار / تکنیکهای Red Team کاربرد دارد. در این پست نکات کلیدی، تکنیکها و هشدارهای عملی را مرور میکنیم.🔍 نکات کلیدی
• کاربردها: گرفتن keystrokeها (
WH_KEYBOARD_LL)، مانیتور ماوس (WH_MOUSE_LL)، مشاهدهی ایجاد/فعالشدن پنجرهها (WH_CBT)، فیلتر پیامها (WH_GETMESSAGE).• سطح دسترسی: نصب hook روی یک Thread نیاز به Admin ندارد؛ برای Global hook معمولاً نیاز به سطح بالاتر و حضور در همان session/desktop است.
• محدودیت ویندوز جدید: در Windows 10+، Global hooks بین sessionهای مختلف کار نمیکنند — باید در همان session باشید.
🧩 تکنیکهای مرتبط (Red Team / Malware)
• تکنیک 1 Keylogging — استفاده از WH_KEYBOARD_LL برای ثبت کلیدها.
• تکنیک 2 DLL Injection via Global Hook — با نصب global hook، DLL در پروسههای دارای GUI لود میشود.
• تکنیک 3 Persistence — ذخیرهسازی مکانیزم hook در رجیستری برای بارگذاری پس از reboot.
•تکنیک 4 UI Monitoring / Overlay Injection — پایش تغییرات UI یا تزریق overlay برای فیشینگ/credential capture.
🧭 زنجیرههای مشکوک (Suspicious Chains)
الگوی کلاسیک DLL injection
• LoadLibrary → SetWindowsHookEx رفتار keylogger
• SetWindowsHookEx(WH_KEYBOARD_LL) → GetAsyncKeyState چرخهی حیات hook (قابل رصد و لاگینگ)
•
SetWindowsHookEx → UnhookWindowsHookEx 🛡 شناسایی توسط AV/EDR
• رفتار نصب hook (بهخصوص
WH_KEYBOARD_LL/WH_MOUSE_LL) معمولاً پرچمگذاری میشود.• بارگذاری DLL غیرسیستمی در زمینهی hook → نشانگر قوی DLL Injection
•معمولاً EDRها تابع user32!SetWindowsHookExW را مانیتور یا حتی inline-hook میکنند تا فعالیت ثبت شود.
• رفتار مشکوک: فرایند بدون UI که hook نصب کند یا بارگذاری DLL در فرآیندهایی که نباید.
🔧 معادلها / جایگزینها
• نسخهٔ undocumented:
NtUserSetWindowsHookEx (سطح پایینتر).• هوگ های جایگزین:
WH_JOURNALRECORD / WH_JOURNALPLAYBACK، WH_CBT (مصارف خاص).• روشهای جایگزین اجرا/تزریق:
APC Injection، QueueUserAPC، reflective/in-memory mapping (همه این موارد نیازمند بررسی دقیق هستند).✅ پیشنهاد برای تیمهای دفاع (Detection / Hardening)
• لاگ کردن همهی فراخوانیهای SetWindowsHookEx و correlate با LoadLibrary/ProcessCreate.
• پیگیری ماژولهای DLL لودشده و اعتبارسنجی دیجیتال آنها.
• هشدار برای نصب hook توسط پروسههای بدون UI یا پروسههایی که نباید input-capture کنند.
• آموزش تیم SOC برای شناسایی الگوهای زنجیرهای (IOC) ذکرشده.
@ExploitChi
#RedTeam #WindowsAPI #SetWindowsHookEx #Keylogging #EDR #MalwareAnalysis #Persistence #Security #ExploitChi #malwaredevelopement
❤10👾2👍1🙏1
🚀 ZigStrike
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
❤11👏1👾1
🧠چرا همه فایلهای exe با MZ شروع میشن
وقتی یه فایل PE رو تو Hex Editor باز میکنی، اولین چیزی که میبینی چیه؟
✅ عبارت آشنا:
و یه پیام جالب:
📜 این در واقع بخش تاریخی و سازگار با سیستم عامل MS-DOS هست که بهش میگن:
🔸 DOS Stub
👴 در دهه ۸۰، فایلهای اجرایی با فرمت MZ ساخته میشدن (اسمش از مهندس مایکروسافت Mark Zbikowski گرفته شده).
با ورود ویندوز، فرمت جدید PE اومد، اما برای حفظ سازگاری، مایکروسافت هنوز هم فایلهای PE رو با MZ شروع میکنه!
این قسمت فقط یه کار میکنه:
اگه فایل PE رو توی سیستم DOS اجرا کنی، بهجای کرش، این پیام رو نشون میده:
💀 جالبه بدونی:
بعضی بدافزارها تو همین بخش shellcode یا payload قایم میکنن!
تحلیلگرهای باینری همیشه باید این بخش رو چک کنند.
پس دفعه بعد که فایل .exe رو باز کردی، حواست باشه اون رشته ASCII بیخطر... ممکنه فقط ظاهر قضیه باشه 😈
@ExploitChi
#PE #Malware #ReverseEngineering #RedTeam #WindowsInternals #HexEditor
وقتی یه فایل PE رو تو Hex Editor باز میکنی، اولین چیزی که میبینی چیه؟
✅ عبارت آشنا:
MZ
و یه پیام جالب:
This program cannot be run in DOS mode.
📜 این در واقع بخش تاریخی و سازگار با سیستم عامل MS-DOS هست که بهش میگن:
🔸 DOS Stub
👴 در دهه ۸۰، فایلهای اجرایی با فرمت MZ ساخته میشدن (اسمش از مهندس مایکروسافت Mark Zbikowski گرفته شده).
با ورود ویندوز، فرمت جدید PE اومد، اما برای حفظ سازگاری، مایکروسافت هنوز هم فایلهای PE رو با MZ شروع میکنه!
این قسمت فقط یه کار میکنه:
اگه فایل PE رو توی سیستم DOS اجرا کنی، بهجای کرش، این پیام رو نشون میده:
"This program cannot be run in DOS mode."
💀 جالبه بدونی:
بعضی بدافزارها تو همین بخش shellcode یا payload قایم میکنن!
تحلیلگرهای باینری همیشه باید این بخش رو چک کنند.
پس دفعه بعد که فایل .exe رو باز کردی، حواست باشه اون رشته ASCII بیخطر... ممکنه فقط ظاهر قضیه باشه 😈
@ExploitChi
#PE #Malware #ReverseEngineering #RedTeam #WindowsInternals #HexEditor
❤16👍2👏1
🧩 ساختار ابتدایی فایل PE (Portable Executable) در نگاه Hex!
وقتی یه فایل اجرایی ویندوز (.exe / .dll) رو با Hex Editor باز میکنی، اولین چیزی که میبینی همین ساختار هست 👇
🔹 MZ → امضای DOS Header (IMAGE_DOS_HEADER)
🔹 e_magic → نشون میده فایل واقعاً PE هست (0x5A4D)
🔹 e_lfanew → آفستی که امضای PE از اونجا شروع میشه
🔹
🔹 بعدش IMAGE_FILE_HEADER → مشخص میکنه فایل 32 یا 64 بیتی هست و چند تا سکشن داره
📚 در این مثال:
اگر خوشتون اومد ری اکشن بدین تا ادامه فایل هم بررسی بشه 😎
#ReverseEngineering #MalwareAnalysis #PEFile #BinaryInternals
@ExploitChi 🔥
وقتی یه فایل اجرایی ویندوز (.exe / .dll) رو با Hex Editor باز میکنی، اولین چیزی که میبینی همین ساختار هست 👇
🔹 MZ → امضای DOS Header (IMAGE_DOS_HEADER)
🔹 e_magic → نشون میده فایل واقعاً PE هست (0x5A4D)
🔹 e_lfanew → آفستی که امضای PE از اونجا شروع میشه
🔹
PE\0\0 → Signature مخصوص فایلهای ویندوز🔹 بعدش IMAGE_FILE_HEADER → مشخص میکنه فایل 32 یا 64 بیتی هست و چند تا سکشن داره
📚 در این مثال:
Machine = 0x014C → یعنی x86 (32bit)
NumberOfSections = 0x0005 → فایل ۵ سکشن داره
اگر خوشتون اومد ری اکشن بدین تا ادامه فایل هم بررسی بشه 😎
#ReverseEngineering #MalwareAnalysis #PEFile #BinaryInternals
@ExploitChi 🔥
❤21👍11👏2🎉1🤩1👾1