🚀 ZigStrike
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
❤11👏1👾1
🧠چرا همه فایلهای exe با MZ شروع میشن
وقتی یه فایل PE رو تو Hex Editor باز میکنی، اولین چیزی که میبینی چیه؟
✅ عبارت آشنا:
و یه پیام جالب:
📜 این در واقع بخش تاریخی و سازگار با سیستم عامل MS-DOS هست که بهش میگن:
🔸 DOS Stub
👴 در دهه ۸۰، فایلهای اجرایی با فرمت MZ ساخته میشدن (اسمش از مهندس مایکروسافت Mark Zbikowski گرفته شده).
با ورود ویندوز، فرمت جدید PE اومد، اما برای حفظ سازگاری، مایکروسافت هنوز هم فایلهای PE رو با MZ شروع میکنه!
این قسمت فقط یه کار میکنه:
اگه فایل PE رو توی سیستم DOS اجرا کنی، بهجای کرش، این پیام رو نشون میده:
💀 جالبه بدونی:
بعضی بدافزارها تو همین بخش shellcode یا payload قایم میکنن!
تحلیلگرهای باینری همیشه باید این بخش رو چک کنند.
پس دفعه بعد که فایل .exe رو باز کردی، حواست باشه اون رشته ASCII بیخطر... ممکنه فقط ظاهر قضیه باشه 😈
@ExploitChi
#PE #Malware #ReverseEngineering #RedTeam #WindowsInternals #HexEditor
وقتی یه فایل PE رو تو Hex Editor باز میکنی، اولین چیزی که میبینی چیه؟
✅ عبارت آشنا:
MZ
و یه پیام جالب:
This program cannot be run in DOS mode.
📜 این در واقع بخش تاریخی و سازگار با سیستم عامل MS-DOS هست که بهش میگن:
🔸 DOS Stub
👴 در دهه ۸۰، فایلهای اجرایی با فرمت MZ ساخته میشدن (اسمش از مهندس مایکروسافت Mark Zbikowski گرفته شده).
با ورود ویندوز، فرمت جدید PE اومد، اما برای حفظ سازگاری، مایکروسافت هنوز هم فایلهای PE رو با MZ شروع میکنه!
این قسمت فقط یه کار میکنه:
اگه فایل PE رو توی سیستم DOS اجرا کنی، بهجای کرش، این پیام رو نشون میده:
"This program cannot be run in DOS mode."
💀 جالبه بدونی:
بعضی بدافزارها تو همین بخش shellcode یا payload قایم میکنن!
تحلیلگرهای باینری همیشه باید این بخش رو چک کنند.
پس دفعه بعد که فایل .exe رو باز کردی، حواست باشه اون رشته ASCII بیخطر... ممکنه فقط ظاهر قضیه باشه 😈
@ExploitChi
#PE #Malware #ReverseEngineering #RedTeam #WindowsInternals #HexEditor
❤16👍2👏1
🧩 ساختار ابتدایی فایل PE (Portable Executable) در نگاه Hex!
وقتی یه فایل اجرایی ویندوز (.exe / .dll) رو با Hex Editor باز میکنی، اولین چیزی که میبینی همین ساختار هست 👇
🔹 MZ → امضای DOS Header (IMAGE_DOS_HEADER)
🔹 e_magic → نشون میده فایل واقعاً PE هست (0x5A4D)
🔹 e_lfanew → آفستی که امضای PE از اونجا شروع میشه
🔹
🔹 بعدش IMAGE_FILE_HEADER → مشخص میکنه فایل 32 یا 64 بیتی هست و چند تا سکشن داره
📚 در این مثال:
اگر خوشتون اومد ری اکشن بدین تا ادامه فایل هم بررسی بشه 😎
#ReverseEngineering #MalwareAnalysis #PEFile #BinaryInternals
@ExploitChi 🔥
وقتی یه فایل اجرایی ویندوز (.exe / .dll) رو با Hex Editor باز میکنی، اولین چیزی که میبینی همین ساختار هست 👇
🔹 MZ → امضای DOS Header (IMAGE_DOS_HEADER)
🔹 e_magic → نشون میده فایل واقعاً PE هست (0x5A4D)
🔹 e_lfanew → آفستی که امضای PE از اونجا شروع میشه
🔹
PE\0\0 → Signature مخصوص فایلهای ویندوز🔹 بعدش IMAGE_FILE_HEADER → مشخص میکنه فایل 32 یا 64 بیتی هست و چند تا سکشن داره
📚 در این مثال:
Machine = 0x014C → یعنی x86 (32bit)
NumberOfSections = 0x0005 → فایل ۵ سکشن داره
اگر خوشتون اومد ری اکشن بدین تا ادامه فایل هم بررسی بشه 😎
#ReverseEngineering #MalwareAnalysis #PEFile #BinaryInternals
@ExploitChi 🔥
❤21👍11👏2🎉1🤩1👾1
This media is not supported in your browser
VIEW IN TELEGRAM
دید درست از تارگت ▪️ صبر ( کمین )▪️ ضربهی ناگهانی
آسیبپذیریها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.
@ExploitChi
#hack #pentest #bug #Vulnerability #hunt #evasion
آسیبپذیریها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.
@ExploitChi
#hack #pentest #bug #Vulnerability #hunt #evasion
👍20👎2👾2❤1
🧩 انواع لینک کردن در exe فایل ها — چرا برای آنالیز بدافزار مهمه؟
Types of Linking
Static linking — لینک ایستا
توضیح: کد کتابخانهها هنگام کامپایل درون فایل اجرایی کپی میشود.
مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخشهای .text/.rdata بزرگتر میشوند و اندازه فایل افزایش مییابد.
Normal Usage : برای ساخت single-executable یا اجرا در محیطهایی که کتابخانه نصب نیست.
در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین میتواند آنالیز ایستا را سنگین و پراکنده کند.
شاخصها: سایز غیرعادی، حضور استرینگ/کد کتابخانهها در .text، انتروپی بالا.
Runtime linking — بارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)
توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام میشود. مثل lazy ها در Go
تکنیکها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.
مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر بهراحتی قابلفهم نیست چه توابعی استفاده شدهاند.
چرا استفاده میشود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.
در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتیویروس.
شاخصها: رشتههای هششده، فراخوانیهای مشکوک به LoadLibrary/GetProcAddress، فراخوانیهای VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.
Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)
توضیح: هنگام بارگذاری برنامه، سیستم کتابخانهها را resolve میکند و اطلاعات در Import Table ذخیره میشود.
مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا میتواند لیست توابع را بخواند.
Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.
در بدافزار: بعضی خانوادهها از همین روش استفاده میکنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمیخواهند.
شاخصها: IAT واضح، نام توابع قابلخواندن، call graph قابل بازسازی.
Runtime linking (Manual Mapping, API hashing, delayed resolve).
داینامیک لینکینگ استاندارد استفاده نمیشود — چون همهچیز در IAT مشخص است.
Static linking میتواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روشهای runtime مؤثر نیست.
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
Types of Linking
Static linking — لینک ایستا
توضیح: کد کتابخانهها هنگام کامپایل درون فایل اجرایی کپی میشود.
مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخشهای .text/.rdata بزرگتر میشوند و اندازه فایل افزایش مییابد.
Normal Usage : برای ساخت single-executable یا اجرا در محیطهایی که کتابخانه نصب نیست.
در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین میتواند آنالیز ایستا را سنگین و پراکنده کند.
شاخصها: سایز غیرعادی، حضور استرینگ/کد کتابخانهها در .text، انتروپی بالا.
Runtime linking — بارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)
توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام میشود. مثل lazy ها در Go
تکنیکها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.
مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر بهراحتی قابلفهم نیست چه توابعی استفاده شدهاند.
چرا استفاده میشود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.
در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتیویروس.
شاخصها: رشتههای هششده، فراخوانیهای مشکوک به LoadLibrary/GetProcAddress، فراخوانیهای VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.
Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)
توضیح: هنگام بارگذاری برنامه، سیستم کتابخانهها را resolve میکند و اطلاعات در Import Table ذخیره میشود.
مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا میتواند لیست توابع را بخواند.
Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.
در بدافزار: بعضی خانوادهها از همین روش استفاده میکنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمیخواهند.
شاخصها: IAT واضح، نام توابع قابلخواندن، call graph قابل بازسازی.
🔍 کدام روش برای فرار از تشخیص استفاده میشود؟
Runtime linking (Manual Mapping, API hashing, delayed resolve).
داینامیک لینکینگ استاندارد استفاده نمیشود — چون همهچیز در IAT مشخص است.
Static linking میتواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روشهای runtime مؤثر نیست.
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
❤9👏3👾1
🔥 FLARE VM
محیط آماده برای آنالیز بدافزار در ویندوز
اگه میخوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوقالعادهست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب میشه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.
⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)
📦 لینک گیتهاب پروژه:
👉 https://github.com/mandiant/flare-vm
⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر اینکه کد و نحوه عملکردش رو کامل بررسی کرده باشی. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.
@ExploitChi
#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
محیط آماده برای آنالیز بدافزار در ویندوز
اگه میخوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوقالعادهست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب میشه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.
⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)
📦 لینک گیتهاب پروژه:
👉 https://github.com/mandiant/flare-vm
⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر اینکه کد و نحوه عملکردش رو کامل بررسی کرده باشی. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.
@ExploitChi
#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
GitHub
GitHub - mandiant/flare-vm: A collection of software installations scripts for Windows systems that allows you to easily setup…
A collection of software installations scripts for Windows systems that allows you to easily setup and maintain a reverse engineering environment on a VM. - mandiant/flare-vm
❤11👍2🙏2👾1
ساختار محیط آزمایشگاهی برای آنالیز و تحلیل بدافزار از دید منابع معتبر در این حوزه
خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
علمی که از استاد دانا و کتاب راستین نیاموزی، همچون مالی است که از دزد گرفته باشی، نه نفع دارد و نه بقا
خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
❤20🤯1💯1
🔥 اسکریپت ساده برای گذاشتن Breakpoint روی تمام WinAPIهای مهم در IDA
🎯 هدف اسکریپت
در تحلیل بدافزار، یکی از مهمترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … بهصورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آنها استفاده کرد، اجرا متوقف بشه.
مزیت این روش اینه که:
✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop میکند
✔️ برای رفتارشناسی بدافزار و unpacking فوقالعاده کارآمده
🛠 نحوه استفاده در IDA
۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیامها و APIهایی که BP روی آنها تنظیم شده را میبینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف میشود.
💡 نکات مهم
🔸 این اسکریپت روی IAT BP میگذارد؛ پس عملکرد آن برای برنامههایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف میشوی.
🔸 میتوانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️ Unpacking اتوماتیک انجام دهد
✔️ Memory Dump بسازد
🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit میشود یکی از APIهای:
VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.
لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس
https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
🎯 هدف اسکریپت
در تحلیل بدافزار، یکی از مهمترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … بهصورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آنها استفاده کرد، اجرا متوقف بشه.
مزیت این روش اینه که:
✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop میکند
✔️ برای رفتارشناسی بدافزار و unpacking فوقالعاده کارآمده
🛠 نحوه استفاده در IDA
۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیامها و APIهایی که BP روی آنها تنظیم شده را میبینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف میشود.
💡 نکات مهم
🔸 این اسکریپت روی IAT BP میگذارد؛ پس عملکرد آن برای برنامههایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف میشوی.
🔸 میتوانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️ Unpacking اتوماتیک انجام دهد
✔️ Memory Dump بسازد
🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit میشود یکی از APIهای:
VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.
لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس
https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
GitHub
GitHub - MJS-Hub/IDAPython
Contribute to MJS-Hub/IDAPython development by creating an account on GitHub.
❤12👍4
https://chain-walnut-1b1.notion.site/Kerbrosting-2b91bf2faaf88008b3aedb1fb5f47539
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
chain-walnut-1b1 on Notion
Kerbrosting | Notion
حمله Kerberoasting حملهای است که در آن مهاجم با یک یوزر عادی، بلیت سرویس اکانتها (TGS) را از KDC میگیرد- با درخواست دسترسی به اون سرویس ها KDC بلیط TGS صادر میکند- و چون این بلیتها با کلیدِ پسورد سرویس رمز شدهاند، آنها را آفلاین کرک میکند تا به پسورد…
❤18👍5👏1🤯1💯1👾1
Forwarded from Sec Note
Analyzing Avast AV: Kernel Hooking and Driver Reverse Engineering
👾Presentation Video
Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👾Presentation Video
Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👏6👍2💯1
یکی از رایجترین اشتباهاتی که در مباحث Windows Security میبینم، استفادهی نادرست از مفاهیمی مانند Privilege، Permission، Right، Access و حتی Security Descriptor است.
در این XMind تلاش کردهام تمام اجزای Security Descriptor، ارتباط بین آنها و نقش هر بخش در مدل امنیتی ویندوز را بهصورت ساختاریافته و بهعنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقهمندان به Windows Internals و Cyber Security مفید باشد.
در این XMind تلاش کردهام تمام اجزای Security Descriptor، ارتباط بین آنها و نقش هر بخش در مدل امنیتی ویندوز را بهصورت ساختاریافته و بهعنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقهمندان به Windows Internals و Cyber Security مفید باشد.
❤11👍1💯1