ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
PE Structure
21🤩2👍1💯1
🚀 ZigStrike

ابزار ZigStrike یک لودرِ شِل‌‌کُد قوی است که با زبان برنامه‌نویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیت‌هایی برای تشخیص و دورزدن محیط‌های سندباکس (محیط‌های آزمایشی/تحلیل) ارائه می‌دهد. از امکانات زمانِ کامپایل زبان Zig استفاده می‌کند تا حافظه و داده‌های شِل‌کُد را به‌شکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وب‌اپلیکیشن نوشته‌شده با Python، به کاربر اجازه می‌دهد payloadها را انتخاب و تولید کنند.


🛠 روش‌های تزریق (Injection):

Local Thread :
اجرای شِل‌کُد در یک thread محلی.
Local Mapping :
نگاشت شِل‌کُد داخل حافظهٔ یک پروسس محلی.
Remote Mapping :
نگاشت شِل‌کُد داخل حافظهٔ پروسس هدف.
Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.

🛡 محافظت ضد سندباکس:
TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.

📦 فرمت‌های خروجی:
• XLL (Excel Add-in)
• DLL

⚙️ قابلیت‌های پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِل‌کُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدف‌گیری پروسس‌های خاص

هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.

Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi

#loader #injection #shellcode #payload #redteam #purpleteam
11👏1👾1
🧠چرا همه فایل‌های exe با MZ شروع می‌شن

وقتی یه فایل PE رو تو Hex Editor باز می‌کنی، اولین چیزی که می‌بینی چیه؟
عبارت آشنا:
MZ

و یه پیام جالب:
This program cannot be run in DOS mode.


📜 این در واقع بخش تاریخی و سازگار با سیستم عامل MS-DOS هست که بهش می‌گن:

🔸 DOS Stub

👴 در دهه ۸۰، فایل‌های اجرایی با فرمت MZ ساخته می‌شدن (اسمش از مهندس مایکروسافت Mark Zbikowski گرفته شده).
با ورود ویندوز، فرمت جدید PE اومد، اما برای حفظ سازگاری، مایکروسافت هنوز هم فایل‌های PE رو با MZ شروع می‌کنه!

این قسمت فقط یه کار می‌کنه:
اگه فایل PE رو توی سیستم DOS اجرا کنی، به‌جای کرش، این پیام رو نشون می‌ده:

"This program cannot be run in DOS mode."


💀 جالبه بدونی:

بعضی بدافزارها تو همین بخش shellcode یا payload قایم می‌کنن!

تحلیلگرهای باینری همیشه باید این بخش رو چک کنند.

پس دفعه بعد که فایل .exe رو باز کردی، حواست باشه اون رشته ASCII بی‌خطر... ممکنه فقط ظاهر قضیه باشه 😈
@ExploitChi

#PE #Malware #ReverseEngineering #RedTeam #WindowsInternals #HexEditor
16👍2👏1
🧩 ساختار ابتدایی فایل PE (Portable Executable) در نگاه Hex!

وقتی یه فایل اجرایی ویندوز (.exe / .dll) رو با Hex Editor باز می‌کنی، اولین چیزی که می‌بینی همین ساختار هست 👇

🔹MZ → امضای DOS Header (IMAGE_DOS_HEADER)
🔹e_magic → نشون میده فایل واقعاً PE هست (0x5A4D)
🔹e_lfanew → آفستی که امضای PE از اونجا شروع میشه
🔹PE\0\0Signature مخصوص فایل‌های ویندوز
🔹 بعدش IMAGE_FILE_HEADER → مشخص می‌کنه فایل 32 یا 64 بیتی هست و چند تا سکشن داره

📚 در این مثال:

Machine = 0x014C → یعنی x86 (32bit)


NumberOfSections = 0x0005 → فایل ۵ سکشن داره


اگر خوشتون اومد ری اکشن بدین تا ادامه فایل هم بررسی بشه 😎

#ReverseEngineering #MalwareAnalysis #PEFile #BinaryInternals
@ExploitChi 🔥
21👍11👏2🎉1🤩1👾1
This media is not supported in your browser
VIEW IN TELEGRAM
دید درست از تارگت ▪️ صبر ( کمین )▪️ ضربه‌ی ناگهانی
آسیب‌پذیری‌ها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.

@ExploitChi

#hack #pentest #bug #Vulnerability #hunt #evasion
👍20👎2👾21
🧩 انواع لینک کردن در exe فایل ها — چرا برای آنالیز بدافزار مهمه؟
Types of Linking

‏Static linking‏ — لینک ایستا


توضیح: کد کتابخانه‌ها هنگام کامپایل درون فایل اجرایی کپی می‌شود.

مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخش‌های .text/.rdata بزرگ‌تر می‌شوند و اندازه فایل افزایش می‌یابد.

‏Normal Usage : برای ساخت single-executable یا اجرا در محیط‌هایی که کتابخانه نصب نیست.

در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین می‌تواند آنالیز ایستا را سنگین و پراکنده کند.

شاخص‌ها: سایز غیرعادی، حضور استرینگ/کد کتابخانه‌ها در .text، انتروپی بالا.

Runtime linkingبارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)

توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام می‌شود. مثل lazy ها در Go

تکنیک‌ها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.

مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر به‌راحتی قابل‌فهم نیست چه توابعی استفاده شده‌اند.

چرا استفاده می‌شود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.

در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتی‌ویروس.

شاخص‌ها: رشته‌های هش‌شده، فراخوانی‌های مشکوک به LoadLibrary/GetProcAddress، فراخوانی‌های VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.

‏ Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)

توضیح: هنگام بارگذاری برنامه، سیستم کتابخانه‌ها را resolve می‌کند و اطلاعات در Import Table ذخیره می‌شود.

مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا می‌تواند لیست توابع را بخواند.

‏Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.

در بدافزار: بعضی خانواده‌ها از همین روش استفاده می‌کنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمی‌خواهند.

شاخص‌ها: IAT واضح، نام توابع قابل‌خواندن، call graph قابل بازسازی.

🔍 کدام روش برای فرار از تشخیص استفاده می‌شود؟



Runtime linking (Manual Mapping, API hashing, delayed resolve).

داینامیک لینکینگ استاندارد استفاده نمیشود — چون همه‌چیز در IAT مشخص است.
‏Static linking می‌تواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روش‌های runtime مؤثر نیست.

@ExploitChi

#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
9👏3👾1
🔥 FLARE VM
محیط آماده برای آنالیز بدافزار در ویندوز


اگه می‌خوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوق‌العاده‌ست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب می‌شه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.

⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)

📦 لینک گیت‌هاب پروژه:
👉 https://github.com/mandiant/flare-vm

⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر این‌که کد و نحوه عملکردش رو کامل بررسی کرده باشی
. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.

@ExploitChi

#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
11👍2🙏2👾1
ساختار محیط آزمایشگاهی برای آنالیز و تحلیل بدافزار از دید منابع معتبر در این حوزه

علمی که از استاد دانا و کتاب راستین نیاموزی، همچون مالی است که از دزد گرفته باشی، نه نفع دارد و نه بقا


خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین

@ExploitChi

#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
20🤯1💯1
🔥 اسکریپت ساده برای گذاشتن Breakpoint روی تمام WinAPIهای مهم در IDA


🎯 هدف اسکریپت

در تحلیل بدافزار، یکی از مهم‌ترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … به‌صورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آن‌ها استفاده کرد، اجرا متوقف بشه.


مزیت این روش اینه که:

✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop می‌کند
✔️ برای رفتارشناسی بدافزار و unpacking فوق‌العاده کارآمده

🛠 نحوه استفاده در IDA

۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیام‌ها و APIهایی که BP روی آنها تنظیم شده را می‌بینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف می‌شود.


💡 نکات مهم

🔸 این اسکریپت روی IAT BP می‌گذارد؛ پس عملکرد آن برای برنامه‌هایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف می‌شوی.
🔸 می‌توانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️‏ Unpacking اتوماتیک انجام دهد
✔️‏ Memory Dump بسازد

🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit می‌شود یکی از APIهای:
‏VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.

لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس

https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
12👍4
https://chain-walnut-1b1.notion.site/Kerbrosting-2b91bf2faaf88008b3aedb1fb5f47539
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
18👍5👏1🤯1💯1👾1
واسه راست چین شدن نوشن
پلاگین notion - enhancer لازمه
15
Forwarded from Sec Note
"It’s a pleasure and an honor to present to you once again."

#avast #av #reverse
5👾2💯1
Forwarded from Sec Note
Analyzing Avast AV: Kernel Hooking and Driver Reverse Engineering
👾Presentation Video

Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👏6👍2💯1
یکی از رایج‌ترین اشتباهاتی که در مباحث Windows Security می‌بینم، استفاده‌ی نادرست از مفاهیمی مانند Privilege، Permission، Right، Access و حتی Security Descriptor است.

در این XMind تلاش کرده‌ام تمام اجزای Security Descriptor، ارتباط بین آن‌ها و نقش هر بخش در مدل امنیتی ویندوز را به‌صورت ساختاریافته و به‌عنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقه‌مندان به Windows Internals و Cyber Security مفید باشد.
11👍1💯1