This media is not supported in your browser
VIEW IN TELEGRAM
دید درست از تارگت ▪️ صبر ( کمین )▪️ ضربهی ناگهانی
آسیبپذیریها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.
@ExploitChi
#hack #pentest #bug #Vulnerability #hunt #evasion
آسیبپذیریها را نه با پیچیدگی، که با چشمان یک شکارچی کشف کن.
@ExploitChi
#hack #pentest #bug #Vulnerability #hunt #evasion
👍20👎2👾2❤1
🧩 انواع لینک کردن در exe فایل ها — چرا برای آنالیز بدافزار مهمه؟
Types of Linking
Static linking — لینک ایستا
توضیح: کد کتابخانهها هنگام کامپایل درون فایل اجرایی کپی میشود.
مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخشهای .text/.rdata بزرگتر میشوند و اندازه فایل افزایش مییابد.
Normal Usage : برای ساخت single-executable یا اجرا در محیطهایی که کتابخانه نصب نیست.
در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین میتواند آنالیز ایستا را سنگین و پراکنده کند.
شاخصها: سایز غیرعادی، حضور استرینگ/کد کتابخانهها در .text، انتروپی بالا.
Runtime linking — بارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)
توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام میشود. مثل lazy ها در Go
تکنیکها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.
مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر بهراحتی قابلفهم نیست چه توابعی استفاده شدهاند.
چرا استفاده میشود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.
در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتیویروس.
شاخصها: رشتههای هششده، فراخوانیهای مشکوک به LoadLibrary/GetProcAddress، فراخوانیهای VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.
Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)
توضیح: هنگام بارگذاری برنامه، سیستم کتابخانهها را resolve میکند و اطلاعات در Import Table ذخیره میشود.
مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا میتواند لیست توابع را بخواند.
Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.
در بدافزار: بعضی خانوادهها از همین روش استفاده میکنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمیخواهند.
شاخصها: IAT واضح، نام توابع قابلخواندن، call graph قابل بازسازی.
Runtime linking (Manual Mapping, API hashing, delayed resolve).
داینامیک لینکینگ استاندارد استفاده نمیشود — چون همهچیز در IAT مشخص است.
Static linking میتواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روشهای runtime مؤثر نیست.
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
Types of Linking
Static linking — لینک ایستا
توضیح: کد کتابخانهها هنگام کامپایل درون فایل اجرایی کپی میشود.
مشخصات فنی در تحلیل : نشانهٔ مشخصی در هدر PE ندارد؛ بخشهای .text/.rdata بزرگتر میشوند و اندازه فایل افزایش مییابد.
Normal Usage : برای ساخت single-executable یا اجرا در محیطهایی که کتابخانه نصب نیست.
در بدافزار: پنهان کردن و بهم ریختن Imports از دید solution های امنیتی مثل آنتی ویروس و همچنین میتواند آنالیز ایستا را سنگین و پراکنده کند.
شاخصها: سایز غیرعادی، حضور استرینگ/کد کتابخانهها در .text، انتروپی بالا.
Runtime linking — بارگذاری در زمان اجرا (Explicit/Manual Load / Manual Mapping)
توضیح: بارگذاری یا resolve توابع فقط در زمان اجرا و در صورت نیاز انجام میشود. مثل lazy ها در Go
تکنیکها: LoadLibrary + GetProcAddress، Manual Mapping (لود PE در حافظه بدون loader ویندوز)، API-hashing، فراخوانی syscalls مستقیم.
مشخصات فنی: Import Table ممکن است خالی یا ناکامل باشد — از هدر بهراحتی قابلفهم نیست چه توابعی استفاده شدهاند.
چرا استفاده میشود؟ اوبفوسکیشن، جلوگیری از تشخیص ایستا، اجرای fileless، و فرار از AV/Signature.
در بدافزار: بسیار رایج — ابزار اصلی برای دور زدن آنالیز و آنتیویروس.
شاخصها: رشتههای هششده، فراخوانیهای مشکوک به LoadLibrary/GetProcAddress، فراخوانیهای VirtualAlloc/Write/Protect، رفتارهای runtime قابل مشاهده با Procmon/API Monitor.
Dynamic linking — لینک دینامیک «معمولی» (Import Table / IAT)
توضیح: هنگام بارگذاری برنامه، سیستم کتابخانهها را resolve میکند و اطلاعات در Import Table ذخیره میشود.
مشخصات فنی: نام DLLها و توابع در هدر PE (IAT) مشخص است و آنالیز ایستا میتواند لیست توابع را بخواند.
Normal Usage : ساده، استاندارد و شفاف — بهترین حالت برای تحلیل ایستا و نوشتن rule/تخصیص امتیاز تشخیصی.
در بدافزار: بعضی خانوادهها از همین روش استفاده میکنند (یا فقط بخشی از آنها)، مخصوصاً وقتی پیچیدگی نمیخواهند.
شاخصها: IAT واضح، نام توابع قابلخواندن، call graph قابل بازسازی.
🔍 کدام روش برای فرار از تشخیص استفاده میشود؟
Runtime linking (Manual Mapping, API hashing, delayed resolve).
داینامیک لینکینگ استاندارد استفاده نمیشود — چون همهچیز در IAT مشخص است.
Static linking میتواند آنالیز ایستا را گیج کند (سایز و کد بالا) اما به اندازهٔ روشهای runtime مؤثر نیست.
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #Security #CyberSecurity
#تحلیل_بدافزار #ردتیم #بلو_تیم #آنالیزبدافزار #امنیت_سایبری #تیم_قرمز
❤9👏3👾1
🔥 FLARE VM
محیط آماده برای آنالیز بدافزار در ویندوز
اگه میخوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوقالعادهست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب میشه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.
⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)
📦 لینک گیتهاب پروژه:
👉 https://github.com/mandiant/flare-vm
⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر اینکه کد و نحوه عملکردش رو کامل بررسی کرده باشی. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.
@ExploitChi
#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
محیط آماده برای آنالیز بدافزار در ویندوز
اگه میخوای سریع وارد فاز تحلیل بشی و وقت نصب ابزارها رو نداری، FLARE VM از تیم Mandiant یه گزینه فوقالعادهست! 🚀
فقط با یه اسکریپت، صدها ابزار تحلیل ایستا، پویا، مهندسی معکوس و حافظه روی ویندوزت نصب میشه.
مخصوص تحلیلگرهایی که دنبال سرعت و نظم در کار هستن.
⚙️ مناسب برای:
🔹 تحلیل بدافزار (Malware Analysis)
🔹 مهندسی معکوس (Reverse Engineering)
🔹 پاسخ به رخداد (Incident Response)
🔹 شکار تهدید (Threat Hunting)
📦 لینک گیتهاب پروژه:
👉 https://github.com/mandiant/flare-vm
⚠️ نکته مهم:
برای بررسی بدافزارهایی که خودت نوشتی، بهتره از ابزارهای آماده مثل FLARE VM استفاده نکنی،
مگر اینکه کد و نحوه عملکردش رو کامل بررسی کرده باشی. چون ممکنه رفتار تحلیل یا ابزارت signature بشه و لو بره و امنیتت تحت تاثیر قرار بگیره.
@ExploitChi
#امنیت_سایبری #آنالیز_بدافزار #مهندسی_معکوس #FLAREVM #Mandiant #MalwareAnalysis #ReverseEngineering #WindowsVM #MalwareLab
GitHub
GitHub - mandiant/flare-vm: A collection of software installations scripts for Windows systems that allows you to easily setup…
A collection of software installations scripts for Windows systems that allows you to easily setup and maintain a reverse engineering environment on a VM. - mandiant/flare-vm
❤11👍2🙏2👾1
ساختار محیط آزمایشگاهی برای آنالیز و تحلیل بدافزار از دید منابع معتبر در این حوزه
خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
علمی که از استاد دانا و کتاب راستین نیاموزی، همچون مالی است که از دزد گرفته باشی، نه نفع دارد و نه بقا
خلاصه که دنبال سرچشمه باشید و مرجع معتبر - سواد اصلی و ریشه ای تو کتابه نه دوره ممد آنالیز یا اسی هکر😂
اینام خوبه و کار رو راحت میکنه اما اصل کاری رو از دست ندین
@ExploitChi
#MalwareAnalysis #ReverseEngineering #RedTeam #Sysinternals #ExploitChi
❤20🤯1💯1
🔥 اسکریپت ساده برای گذاشتن Breakpoint روی تمام WinAPIهای مهم در IDA
🎯 هدف اسکریپت
در تحلیل بدافزار، یکی از مهمترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … بهصورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آنها استفاده کرد، اجرا متوقف بشه.
مزیت این روش اینه که:
✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop میکند
✔️ برای رفتارشناسی بدافزار و unpacking فوقالعاده کارآمده
🛠 نحوه استفاده در IDA
۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیامها و APIهایی که BP روی آنها تنظیم شده را میبینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف میشود.
💡 نکات مهم
🔸 این اسکریپت روی IAT BP میگذارد؛ پس عملکرد آن برای برنامههایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف میشوی.
🔸 میتوانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️ Unpacking اتوماتیک انجام دهد
✔️ Memory Dump بسازد
🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit میشود یکی از APIهای:
VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.
لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس
https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
🎯 هدف اسکریپت
در تحلیل بدافزار، یکی از مهمترین کارها اینه که روی توابع حساس سیستم مثل VirtualAlloc, LoadLibrary, CreateFile, ReadFile و … بهصورت خودکار Breakpoint بگذاریم تا به محض اینکه بدافزار از آنها استفاده کرد، اجرا متوقف بشه.
مزیت این روش اینه که:
✔️ روی Stub واقعی API در IAT BP گذاشته میشه
✔️ در اولین باری که بدافزار API را صدا بزند، Debugger Stop میکند
✔️ برای رفتارشناسی بدافزار و unpacking فوقالعاده کارآمده
🛠 نحوه استفاده در IDA
۱) باینری را در IDA باز کن، بگذار analysis کامل شود.
۲) از منوی File → Script file… (Alt+F7) اسکریپت را اجرا کن.
۳) در پنجره Output پیامها و APIهایی که BP روی آنها تنظیم شده را میبینی.
۴) حالا Debugger را اجرا کن → هر بار یکی از WinAPIهای حساس call شود، برنامه متوقف میشود.
💡 نکات مهم
🔸 این اسکریپت روی IAT BP میگذارد؛ پس عملکرد آن برای برنامههایی که Import Table دارند کامل است.
🔸 اگر بدافزار API را داینامیک Resolve کند (مثلاً با hashing)، همچنان روی GetProcAddress متوقف میشوی.
🔸 میتوانی این اسکریپت را توسعه دهی تا:
✔️ پارامترهای API را Log کند
✔️ مقدار برگشتی API را چاپ کند
✔️ Unpacking اتوماتیک انجام دهد
✔️ Memory Dump بسازد
🔸 در بدافزارهای Packed، معمولاً اولین جایی که hit میشود یکی از APIهای:
VirtualAlloc, VirtualProtect, GetProcAddress, LoadLibrary
است → که بهترین نقطه برای Break کردن است.
لطفا توسعه اش بدین❤️❤️
این اسکریپت جهت راحتی کار و دادن ایده اس
https://github.com/MJS-Hub/IDAPython
@ExploitChi
#MalwareAnalysis #MalwareResearch #ReverseEngineering #BinaryAnalysis #IDAPro
#IDAPython #Debugging #Unpacking #WinAPI #PEAnalysis #MalwareLab #ThreatResearch
#OffensiveSecurity #RedTeam #ExploitChi #CyberSecurity #DynamicAnalysis #StaticAnalysis
#MalwareHunting #WindowsInternals #PayloadAnalysis #CodeInjection
GitHub
GitHub - MJS-Hub/IDAPython
Contribute to MJS-Hub/IDAPython development by creating an account on GitHub.
❤12👍4
https://chain-walnut-1b1.notion.site/Kerbrosting-2b91bf2faaf88008b3aedb1fb5f47539
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
سلاطین اینم رد تیم:
حمله kerbrosting
بخونین اگر چیزی باید کم یا زیاد شه یا سوالی داشتین حتما بهم پیام بدین
اگه خوشتون اومد ری اکشن بدین تا در ادامه در مورد ابزارها و راه های اجرای این سناریو رو در حالت های Gray و بلک براتون پست بزارم
❤️❤️
@MjsBabaei
@ExploitChi
#RedTeam #Kerbrosting #cybersecurity #PrivilegeEscalation
chain-walnut-1b1 on Notion
Kerbrosting | Notion
حمله Kerberoasting حملهای است که در آن مهاجم با یک یوزر عادی، بلیت سرویس اکانتها (TGS) را از KDC میگیرد- با درخواست دسترسی به اون سرویس ها KDC بلیط TGS صادر میکند- و چون این بلیتها با کلیدِ پسورد سرویس رمز شدهاند، آنها را آفلاین کرک میکند تا به پسورد…
❤18👍5👏1🤯1💯1👾1
Forwarded from Sec Note
Analyzing Avast AV: Kernel Hooking and Driver Reverse Engineering
👾Presentation Video
Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👾Presentation Video
Blog:
https://binary-win.github.io/2025/12/27/AVAST-Kernel-Hooks-and-AV-ANALYSIS.html
👏6👍2💯1
یکی از رایجترین اشتباهاتی که در مباحث Windows Security میبینم، استفادهی نادرست از مفاهیمی مانند Privilege، Permission، Right، Access و حتی Security Descriptor است.
در این XMind تلاش کردهام تمام اجزای Security Descriptor، ارتباط بین آنها و نقش هر بخش در مدل امنیتی ویندوز را بهصورت ساختاریافته و بهعنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقهمندان به Windows Internals و Cyber Security مفید باشد.
در این XMind تلاش کردهام تمام اجزای Security Descriptor، ارتباط بین آنها و نقش هر بخش در مدل امنیتی ویندوز را بهصورت ساختاریافته و بهعنوان یک Quick Reference ارائه کنم. امیدوارم برای علاقهمندان به Windows Internals و Cyber Security مفید باشد.
❤11👍1💯1