A new zero-day vulnerability in the self-hosted Git service Gogs can let attackers achieve remote code execution (RCE) on exposed servers.
The flaw impacts internet-facing Gogs instances and could allow hackers to execute arbitrary commands remotely before a patch is available.
Read more:
https://www.bleepingcomputer.com/news/security/new-gogs-zero-day-flaw-lets-hackers-get-remote-code-execution/
@GoSecurity
#ZeroDay #RCE #Gogs #InfoSec
The flaw impacts internet-facing Gogs instances and could allow hackers to execute arbitrary commands remotely before a patch is available.
Read more:
https://www.bleepingcomputer.com/news/security/new-gogs-zero-day-flaw-lets-hackers-get-remote-code-execution/
@GoSecurity
#ZeroDay #RCE #Gogs #InfoSec
A new threat intelligence report highlights the growing cyber threat landscape in Iran during H2 2024 – H1 2025.
According to the report, financial institutions, transportation, and critical infrastructure were among the most targeted sectors. Researchers observed a rise in ransomware, DDoS attacks, hacktivist activity, and attacks aimed at disrupting services and public trust during regional geopolitical tensions.
Read more:
https://global.ptsecurity.com/en/research/analytics/cybersecurity-threatscape-iran-h2-2024-h1-2025/
@GoSecurity
#Iran #Ransomware #Hacktivism #InfoSec
According to the report, financial institutions, transportation, and critical infrastructure were among the most targeted sectors. Researchers observed a rise in ransomware, DDoS attacks, hacktivist activity, and attacks aimed at disrupting services and public trust during regional geopolitical tensions.
Read more:
https://global.ptsecurity.com/en/research/analytics/cybersecurity-threatscape-iran-h2-2024-h1-2025/
@GoSecurity
#Iran #Ransomware #Hacktivism #InfoSec
یک آسیبپذیری جدید با شناسه CVE-2026-40369 در کرنل ویندوز کشف شده که میتواند به مهاجمان اجازه ارتقای دسترسی (Privilege Escalation) تا سطح SYSTEM را بدهد.
این نقص از طریق تابع
قابل سوءاستفاده است و روی نسخههای جدید Windows 11 و Windows Server 2025 تأثیر میگذارد.
اکسپلویت:
https://github.com/orinimron123/CVE-2026-40369-EXPLOIT
اطلاعات بیشتر:
https://core-jmp.org/2026/05/cve-2026-40369-arbitrary-kernel-address-increment/
@GoSecurity
#Windows #PrivilegeEscalation #ZeroDay #InfoSec
این نقص از طریق تابع
NtQuerySystemInformation
قابل سوءاستفاده است و روی نسخههای جدید Windows 11 و Windows Server 2025 تأثیر میگذارد.
اکسپلویت:
https://github.com/orinimron123/CVE-2026-40369-EXPLOIT
اطلاعات بیشتر:
https://core-jmp.org/2026/05/cve-2026-40369-arbitrary-kernel-address-increment/
@GoSecurity
#Windows #PrivilegeEscalation #ZeroDay #InfoSec
Media is too big
VIEW IN TELEGRAM
SecTor 2025 | EDR Bypass Testing: A Systematic Approach to Validating Endpoint Defenses
Black Hat Conference
Speaker:
https://x.com/jgajek
@GoSecurity
#EDR #BlackHat #SECTOR
Black Hat Conference
Speaker:
https://x.com/jgajek
@GoSecurity
#EDR #BlackHat #SECTOR
Forwarded from vx-underground
Hello
I have added more malware to the malware collection place. I have added 150,000 malwares and a bunch of malware reversing papers coupled with malwares.
Please download the malware.
vx-underground.org/Updates
I have added more malware to the malware collection place. I have added 150,000 malwares and a bunch of malware reversing papers coupled with malwares.
Please download the malware.
vx-underground.org/Updates
Forwarded from SoheilSec (Soheil)
RTO.pdf
97.3 KB
قصد دارم دوره اختصاصی Red Team Operations with Sliver (RTO) را مجدد برگزار کنم.
سرفصلهای دوره را میتوانید در فایل PDF مشاهده کنید. این دوره بهصورت آنلاین و در مجموع ۳۲ ساعت برگزار میشود.
برای شرکتکنندگان، یک لابراتوار اختصاصی در نظر گرفته شده است و پس از ثبتنام، دسترسیهای لازم در اختیار شما قرار خواهد گرفت.
سطح دوره: متوسط تا پیشرفته
نکته مهم اینکه تمرکز اصلی این دوره بر بهرهبرداری از پیکربندیهای نادرست (Misconfigurations) در محیطهای سازمانی است؛ بنابراین مباحثی مانند توسعه بدافزار (Malware Development) و اکسپلویتنویسی در سرفصل دوره قرار ندارند.
سرفصلهای اصلی دوره:
Sliver C2
Reconnaissance
Initial Access
Privilege Escalation
Credential Theft
Lateral Movement
Kerberos Abuse
ADCS Abuse (ESC 1, 2, 3, 8, 11)
MSSQL Abuse
Forest & Domain Trust Abuse
LAPS & GMSA
Microsoft Defender Evasion
Application Whitelisting
Data Exfiltration
Sliver Armory
مدرک: ندارد
هزینه دوره: ۲۰ میلیون تومان
جهت ثبت نام @soheilsec
سرفصلهای دوره را میتوانید در فایل PDF مشاهده کنید. این دوره بهصورت آنلاین و در مجموع ۳۲ ساعت برگزار میشود.
برای شرکتکنندگان، یک لابراتوار اختصاصی در نظر گرفته شده است و پس از ثبتنام، دسترسیهای لازم در اختیار شما قرار خواهد گرفت.
سطح دوره: متوسط تا پیشرفته
نکته مهم اینکه تمرکز اصلی این دوره بر بهرهبرداری از پیکربندیهای نادرست (Misconfigurations) در محیطهای سازمانی است؛ بنابراین مباحثی مانند توسعه بدافزار (Malware Development) و اکسپلویتنویسی در سرفصل دوره قرار ندارند.
سرفصلهای اصلی دوره:
Sliver C2
Reconnaissance
Initial Access
Privilege Escalation
Credential Theft
Lateral Movement
Kerberos Abuse
ADCS Abuse (ESC 1, 2, 3, 8, 11)
MSSQL Abuse
Forest & Domain Trust Abuse
LAPS & GMSA
Microsoft Defender Evasion
Application Whitelisting
Data Exfiltration
Sliver Armory
مدرک: ندارد
هزینه دوره: ۲۰ میلیون تومان
جهت ثبت نام @soheilsec
محققان یک کمپین بدافزاری جدید را شناسایی کردهاند که وبسایتهای وردپرسی آلوده را هدف قرار داده و از پروفایلهای Steam بهعنوان بستر مخفیسازی و توزیع Payload استفاده میکند.
در این حمله، کد مخرب اولیه روی وبسایت تزریق شده و سپس با مراجعه به پروفایلهای خاص در Steam، دستورات و Payloadهای بعدی را دریافت میکند. استفاده از پلتفرمهای معتبر و پرکاربر برای میزبانی بخشهایی از زنجیره حمله، شناسایی و مسدودسازی فعالیت مهاجمان را دشوارتر میکند.
این روش نشاندهنده افزایش روند سوءاستفاده مهاجمان از سرویسهایقانونی
(Living-off-Trusted-Services)
برای پنهانسازی زیرساخت فرماندهی و کنترل (C2) و فرار از راهکارهای امنیتی سنتی است.
لینک خبر:
https://www.bleepingcomputer.com/news/security/wordpress-malware-campaign-hides-payloads-in-steam-profiles/
@GoSecurity
#WordPress #Malware #Steam
در این حمله، کد مخرب اولیه روی وبسایت تزریق شده و سپس با مراجعه به پروفایلهای خاص در Steam، دستورات و Payloadهای بعدی را دریافت میکند. استفاده از پلتفرمهای معتبر و پرکاربر برای میزبانی بخشهایی از زنجیره حمله، شناسایی و مسدودسازی فعالیت مهاجمان را دشوارتر میکند.
این روش نشاندهنده افزایش روند سوءاستفاده مهاجمان از سرویسهایقانونی
(Living-off-Trusted-Services)
برای پنهانسازی زیرساخت فرماندهی و کنترل (C2) و فرار از راهکارهای امنیتی سنتی است.
لینک خبر:
https://www.bleepingcomputer.com/news/security/wordpress-malware-campaign-hides-payloads-in-steam-profiles/
@GoSecurity
#WordPress #Malware #Steam
BleepingComputer
WordPress malware campaign hides payloads in Steam profiles
Nearly 2,000 WordPress websites were infected with malware that relies on Steam Community profile comments to hide command-and-control (C2) data.
یک آسیبپذیری بحرانی با شناسه CVE-2026-46333 در کرنل لینوکس شناسایی شده که میتواند منجر به افشای اطلاعات حساس و افزایش سطح دسترسی شود.
این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ میدهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بستهشدن File Descriptorها پاکسازی میشود. مهاجم لوکال با سطح دسترسی پایین میتواند از فراخوانی
سوءاستفاده کرده و File Descriptorهای بازِ پردازشهای دارای دسترسی بالا را به دست آورد.
در سناریوهای عملی، این ضعف میتواند دسترسی به فایلهای متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.
لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path
PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn
@GoSecurity
#Linux #Kernel #PrivilegeEscalation
این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ میدهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بستهشدن File Descriptorها پاکسازی میشود. مهاجم لوکال با سطح دسترسی پایین میتواند از فراخوانی
pidfd_getfd()
سوءاستفاده کرده و File Descriptorهای بازِ پردازشهای دارای دسترسی بالا را به دست آورد.
در سناریوهای عملی، این ضعف میتواند دسترسی به فایلهای متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.
لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path
PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn
@GoSecurity
#Linux #Kernel #PrivilegeEscalation
Qualys
CVE-2026-46333: Local Root Privilege Escalation and Credential Disclosure in the Linux Kernel ptrace Path | Qualys
The Qualys Threat Research Unit (TRU) has discovered and published the full advisory for CVE-2026-46333, a logic flaw in the Linux kernel’s __ptrace_may_access() function that permits an unprivileged…
یک آسیبپذیری بحرانی با شناسه CVE-2026-8732 در افزونه WP Maps Pro وردپرس بهصورت فعال در حال سوءاستفاده است و میتواند منجر به تصاحب کامل وبسایت شود.
این نقص ناشی از پیادهسازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه میدهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL بهطور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.
آسیبپذیری تمامی نسخههای 6.1.0 و پایینتر را تحت تأثیر قرار میدهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.
لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html
@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
این نقص ناشی از پیادهسازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه میدهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL بهطور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.
آسیبپذیری تمامی نسخههای 6.1.0 و پایینتر را تحت تأثیر قرار میدهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.
لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html
@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
گزارش جدید Recorded Future نشان میدهد گروه Handala، منتسب به وزارت اطلاعات ایران (MOIS)، دامنه فعالیتهای خود را از عملیات صرفاً سایبری به تهدیدات ترکیبی (Hybrid Threats) گسترش داده است.
بر اساس این گزارش، زیرساختها و کانالهای منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمعآوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفتهاند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیتهای میدانی در این کارزارها اشاره کردهاند. (recordedfuture.com)
این گزارش نشاندهنده روند روبهرشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروههای وابسته به دولتها است؛ موضوعی که میتواند دامنه ریسک سازمانها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)
لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats
@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
بر اساس این گزارش، زیرساختها و کانالهای منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمعآوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفتهاند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیتهای میدانی در این کارزارها اشاره کردهاند. (recordedfuture.com)
این گزارش نشاندهنده روند روبهرشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروههای وابسته به دولتها است؛ موضوعی که میتواند دامنه ریسک سازمانها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)
لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats
@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
Recordedfuture
Iran Expands Handala Brand to Physical Threats
Iran's MOIS expands its Handala brand to hybrid cyber and physical threat operations, recruiting proxies to conduct attacks, espionage, and sabotage against US and Israeli interests
Forwarded from Ai000 Cybernetics QLab
1 CVE-2025-8088 - Final Edition.pdf
1.8 MB
⭕️ محققان امنیتی از افشای یک دیتاست بزرگ با نام FortiBleed خبر دادهاند که شامل اطلاعات VPN مربوط به حدود 73 هزار دستگاه Fortinet/FortiGate در سراسر جهان است.
بر اساس بررسیهای اولیه، دادههای افشاشده شامل URL سرویسهای VPN، نامهای کاربری، آدرسهای ایمیل و در برخی موارد گذرواژههای متنواضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شدهاند. (BleepingComputer)
نکته مهم اینجاست که هنوز مشخص نیست این دادهها از یک آسیبپذیری جدید به دست آمدهاند یا حاصل تجمیع اطلاعات سرقتشده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر دادههای قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (Reuters)
لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/
@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
بر اساس بررسیهای اولیه، دادههای افشاشده شامل URL سرویسهای VPN، نامهای کاربری، آدرسهای ایمیل و در برخی موارد گذرواژههای متنواضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شدهاند. (BleepingComputer)
نکته مهم اینجاست که هنوز مشخص نیست این دادهها از یک آسیبپذیری جدید به دست آمدهاند یا حاصل تجمیع اطلاعات سرقتشده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر دادههای قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (Reuters)
لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/
@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
⭕️ سازمان CISA آسیبپذیری بحرانی CVE-2026-48907 را به فهرست KEV (آسیبپذیریهای در حال سوءاستفاده) اضافه کرده است. این نقص در افزونه Joomla Content Editor (JCE) وجود دارد و به مهاجم بدون نیاز به احراز هویت اجازه اجرای کد PHP روی سرور را میدهد. (CISA)
ریشه این آسیبپذیری در کنترل دسترسی نامناسب فرآیند Import پروفایلهای JCE است. مهاجم میتواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخههای JCE قبل از 2.9.99.5 آسیبپذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)
طبق گزارشها، حملات بهصورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وبسایتهای Joomla استفاده میکنند. (joomlacontenteditor.net)
لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html
@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
ریشه این آسیبپذیری در کنترل دسترسی نامناسب فرآیند Import پروفایلهای JCE است. مهاجم میتواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخههای JCE قبل از 2.9.99.5 آسیبپذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)
طبق گزارشها، حملات بهصورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وبسایتهای Joomla استفاده میکنند. (joomlacontenteditor.net)
لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html
@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
Cybersecurity and Infrastructure Security Agency CISA
Known Exploited Vulnerabilities Catalog | CISA
For the benefit of the cybersecurity community and network defenders—and to help every organization better manage vulnerabilities and keep pace with threat activity—CISA maintains the authoritative source of vulnerabilities that have been exploited in the…
⭕️ محققان Hunt.io در بررسی زیرساخت گروه Ababil of Minab به یک سرور Staging باز دست پیدا کردهاند که حاوی حدود 5 گیگابایت داده سرقتشده از قربانیان مختلف بوده است.
در میان دادههای کشفشده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایلهای مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیشتر بهصورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)
از منظر فنی، محققان علاوه بر دادههای سرقتشده، به Flask Receiver مورد استفاده برای دریافت فایلها، Bash History اپراتور و حتی Dumpهای ذخیرهشده مرورگر Chrome دسترسی پیدا کردهاند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه میدهد. (Reddit)
این رخداد بار دیگر نشان میدهد که ضعف در OpSec مهاجمان میتواند به اندازه یک آسیبپذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساختهای مورد استفاده آنها افشا کند. (Reddit)
لینک گزارش:
Hunt.io Research
@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
در میان دادههای کشفشده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایلهای مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیشتر بهصورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)
از منظر فنی، محققان علاوه بر دادههای سرقتشده، به Flask Receiver مورد استفاده برای دریافت فایلها، Bash History اپراتور و حتی Dumpهای ذخیرهشده مرورگر Chrome دسترسی پیدا کردهاند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه میدهد. (Reddit)
این رخداد بار دیگر نشان میدهد که ضعف در OpSec مهاجمان میتواند به اندازه یک آسیبپذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساختهای مورد استفاده آنها افشا کند. (Reddit)
لینک گزارش:
Hunt.io Research
@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
Reddit
From the blueteamsec community on Reddit: Ababil of Minab Exposed: LA Metro SCADA Backups and Israeli Victim Data Left Open on…
Explore this post and more from the blueteamsec community
⭕️ محقق 0xMaz جزئیات تکنیک جدیدی به نام LACUNA Chain: Ghost Frames رو منتشر کرده که مستقیماً مکانیزمهای Call Stack Inspection مورد استفاده EDRهارو هدف گرفته.
خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن و مسیر رسیدن به اون رو داخل Call Stack بررسی میکنن. اگر Stack شامل آدرسهای مشکوک، Shellcode یا ماژول ناشناس باشه، عملیات Flag میشه.
این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش بهجای Stack Spoofing کلاسیک، زنجیرهای از Ghost Frameها ساخته میشه که تو Stack Walking کاملاً معتبر به نظر میرسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا میکنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعهای از فریمهای ظاهراً قانونی مواجه میرسه.
طبق تستها، این روش میتونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation
متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.
لینک مقاله
@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن و مسیر رسیدن به اون رو داخل Call Stack بررسی میکنن. اگر Stack شامل آدرسهای مشکوک، Shellcode یا ماژول ناشناس باشه، عملیات Flag میشه.
این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش بهجای Stack Spoofing کلاسیک، زنجیرهای از Ghost Frameها ساخته میشه که تو Stack Walking کاملاً معتبر به نظر میرسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا میکنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعهای از فریمهای ظاهراً قانونی مواجه میرسه.
طبق تستها، این روش میتونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation
متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.
لینک مقاله
@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
A guide to learning antivirus evasion
https://github.com/Hackmosphere/DefenderBypass
@GoSecurity
#Evasion #antivirus
https://github.com/Hackmosphere/DefenderBypass
@GoSecurity
#Evasion #antivirus
GitHub
GitHub - Hackmosphere/DefenderBypass: A guide to learning antivirus evasion
A guide to learning antivirus evasion. Contribute to Hackmosphere/DefenderBypass development by creating an account on GitHub.
⭕️ محققان Check Point در بررسی باجافزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل میکنه تا یک باجافزار واقعی.
برخلاف اکثر باجافزارها که فایلها رو رمزگذاری میکنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیادهسازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی دادهها میشه. به عبارتی فایلها رمزگذاری میشن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اونها وجود نداره.
محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption بهدرستی ذخیره نمیشه و همین موضوع باعث میشه حتی اپراتورهای خود باجافزار هم نتونن فایلهای قربانی رو بازیابی کنن.
این موضوع نشون میده که همیشه قرار نیست هدف نهایی باجافزار کسب درآمد باشه؛ گاهی یک پیادهسازی ضعیف یا اشتباه در منطق رمزگذاری میتونه عملاً نقش یک Data Wiper رو بازی کنه و دادهها رو برای همیشه از بین ببره.
لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/
@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
برخلاف اکثر باجافزارها که فایلها رو رمزگذاری میکنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیادهسازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی دادهها میشه. به عبارتی فایلها رمزگذاری میشن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اونها وجود نداره.
محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption بهدرستی ذخیره نمیشه و همین موضوع باعث میشه حتی اپراتورهای خود باجافزار هم نتونن فایلهای قربانی رو بازیابی کنن.
این موضوع نشون میده که همیشه قرار نیست هدف نهایی باجافزار کسب درآمد باشه؛ گاهی یک پیادهسازی ضعیف یا اشتباه در منطق رمزگذاری میتونه عملاً نقش یک Data Wiper رو بازی کنه و دادهها رو برای همیشه از بین ببره.
لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/
@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
Check Point Research
VECT: Ransomware by design, Wiper by accident - Check Point Research
Key Takeaways Background VECT Ransomware is a Ransomware-as-a-Service (RaaS) program that made its first appearance in December 2025 on a Russian-language cybercrime forum. After claiming their first two victims in January 2026, the group got back into the…
Offensive Security
This cve addresses a vulnerability in sudo versions 1.9.14 to 1.9.17, enabling unauthorized local privilege escalation to root access. https://github.com/Nowafen/CVE-2025-32463 @GoSecurity #CVE #LPE #Linux #exploit
X (formerly Twitter)
Nicolas Krassas (@Dinosn) on X
o-based exploit tool for CVE-2025-32463, a critical local privilege escalation vulnerability (CVSS 9.3) in sudo versions 1.9.14 to 1.9.17. https://t.co/0Bo5oxB5Pq