ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
دید درست از تارگت ▪️ صبر ( کمین )▪️ ضربه‌ی ناگهانی
آسیب‌پذیری‌ها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.

@ExploitChi

#hack #pentest #bug #Vulnerability #hunt #evasion
👍20👎2👾21
🧩 انواع لینک کردن در exe فایل ها — چرا برای آنالیز بدافزار مهمه؟
Types of Linking

‏Static linking‏ — لینک ایستا


توضیح: کد کتابخانه‌ها هنگام کامپایل درون فایل اجرایی کپی می‌شود.

مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخش‌های .text/.rdata بزرگ‌تر می‌شوند و اندازه فایل افزایش می‌یابد.

‏Normal Usage : برای ساخت single-executable یا اجرا در محیط‌هایی که کتابخانه نصب نیست.

در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین می‌تواند آنالیز ایستا را سنگین و پراکنده کند.

شاخص‌ها: سایز غیرعادی، حضور استرینگ/کد کتابخانه‌ها در .text، انتروپی بالا.

Runtime linkingبارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)

توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام می‌شود. مثل lazy ها در Go

تکنیک‌ها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.

مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر به‌راحتی قابل‌فهم نیست چه توابعی استفاده شده‌اند.

چرا استفاده می‌شود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.

در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتی‌ویروس.

شاخص‌ها: رشته‌های هش‌شده، فراخوانی‌های مشکوک به LoadLibrary/GetProcAddress، فراخوانی‌های VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.

‏ Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)

توضیح: هنگام بارگذاری برنامه، سیستم کتابخانه‌ها را resolve می‌کند و اطلاعات در Import Table ذخیره می‌شود.

مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا می‌تواند لیست توابع را بخواند.

‏Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.

در بدافزار: بعضی خانواده‌ها از همین روش استفاده می‌کنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمی‌خواهند.

شاخص‌ها: IAT واضح، نام توابع قابل‌خواندن، call graph قابل بازسازی.

🔍 کدام روش برای فرار از تشخیص استفاده می‌شود؟



Runtime linking (Manual Mapping, API hashing, delayed resolve).

داینامیک لینکینگ استاندارد استفاده نمیشود — چون همه‌چیز در IAT مشخص است.
‏Static linking می‌تواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روش‌های runtime مؤثر نیست.

@ExploitChi

#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
9👏3👾1
🔥 FLARE VM
محیط آماده برای آنالیز بدافزار در ویندوز


اگه می‌خوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوق‌العاده‌ست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب می‌شه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.

⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)

📦 لینک گیت‌هاب پروژه:
👉 https://github.com/mandiant/flare-vm

⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر این‌که کد و نحوه عملکردش رو کامل بررسی کرده باشی
. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.

@ExploitChi

#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
11👍2🙏2👾1
ساختار محیط آزمایشگاهی برای آنالیز و تحلیل بدافزار از دید منابع معتبر در این حوزه

علمی که از استاد دانا و کتاب راستین نیاموزی، همچون مالی است که از دزد گرفته باشی، نه نفع دارد و نه بقا


خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین

@ExploitChi

#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
20🤯1💯1
🔥 اسکریپت ساده برای گذاشتن Breakpoint روی تمام WinAPIهای مهم در IDA


🎯 هدف اسکریپت

در تحلیل بدافزار، یکی از مهم‌ترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … به‌صورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آن‌ها استفاده کرد، اجرا متوقف بشه.


مزیت این روش اینه که:

✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop می‌کند
✔️ برای رفتارشناسی بدافزار و unpacking فوق‌العاده کارآمده

🛠 نحوه استفاده در IDA

۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیام‌ها و APIهایی که BP روی آنها تنظیم شده را می‌بینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف می‌شود.


💡 نکات مهم

🔸 این اسکریپت روی IAT BP می‌گذارد؛ پس عملکرد آن برای برنامه‌هایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف می‌شوی.
🔸 می‌توانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️‏ Unpacking اتوماتیک انجام دهد
✔️‏ Memory Dump بسازد

🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit می‌شود یکی از APIهای:
‏VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.

لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس

https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
12👍4
https://chain-walnut-1b1.notion.site/Kerbrosting-2b91bf2faaf88008b3aedb1fb5f47539
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
18👍5👏1🤯1💯1👾1
واسه راست چین شدن نوشن
پلاگین notion - enhancer لازمه
15
Forwarded from Sec Note
"It’s a pleasure and an honor to present to you once again."

#avast #av #reverse
5👾2💯1
Forwarded from Sec Note
Analyzing Avast AV: Kernel Hooking and Driver Reverse Engineering
👾Presentation Video

Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👏6👍2💯1
یکی از رایج‌ترین اشتباهاتی که در مباحث Windows Security می‌بینم، استفاده‌ی نادرست از مفاهیمی مانند Privilege، Permission، Right، Access و حتی Security Descriptor است.

در این XMind تلاش کرده‌ام تمام اجزای Security Descriptor، ارتباط بین آن‌ها و نقش هر بخش در مدل امنیتی ویندوز را به‌صورت ساختاریافته و به‌عنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقه‌مندان به Windows Internals و Cyber Security مفید باشد.
11👍1💯1