⭕️ دو آسیبپذیری با شناسههای CVE-2026-63030 و CVE-2026-60137 در WordPress شناسایی شده که در صورت Chain کردن این دوتا ، امکان اجرای کد از راه دور (Pre-auth RCE) را بدون نیاز به احراز هویت فراهم میکنند. این تکنیک با نام wp2shell معرفی شده است.
اولین آسیبپذیری در REST API Batch Routing قرار داره و به مهاجم اجازه میده محدودیتهای پردازش درخواست رو بایپس کنه. بعد با سوءاستفاده از آسیبپذیری دوم که از نوع SQL Injection است، امکان اجرای کوئریهای دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد.
نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف میگیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیبپذیر نیست. نسخههای 6.9.x و 7.0.x تحت تأثیر این دو آسیبپذیری قرار دارن.
محققین همچنین PoC این آسیبپذیری رو منتشر کردهاند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان میده.
لینک مقاله:
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
PoC:
https://github.com/Icex0/wp2shell-poc
@GoSecurity
#WordPress #RCE #SQLInjection
اولین آسیبپذیری در REST API Batch Routing قرار داره و به مهاجم اجازه میده محدودیتهای پردازش درخواست رو بایپس کنه. بعد با سوءاستفاده از آسیبپذیری دوم که از نوع SQL Injection است، امکان اجرای کوئریهای دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد.
نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف میگیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیبپذیر نیست. نسخههای 6.9.x و 7.0.x تحت تأثیر این دو آسیبپذیری قرار دارن.
محققین همچنین PoC این آسیبپذیری رو منتشر کردهاند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان میده.
لینک مقاله:
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
PoC:
https://github.com/Icex0/wp2shell-poc
@GoSecurity
#WordPress #RCE #SQLInjection
GitHub
GitHub - Icex0/wp2shell-poc: wp2shell (CVE-2026-63030 & CVE-2026-60137) - full RCE chain
wp2shell (CVE-2026-63030 & CVE-2026-60137) - full RCE chain - Icex0/wp2shell-poc
🔴 تحلیل زنجیره حمله TAG-150: از ClickFix تا DinDoor، DenoRAT و NightshadeC2
تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسیهای بیشتر نشان داد این حمله بخشی از زنجیرهای پیچیدهتر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده میشود و از سه بدافزار جدید یا کمترشناختهشده استفاده میکند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناختهشده **NightshadeC2.
🎯 مرحله ورود اولیه (Initial Access)
حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز میشود؛ یعنی قربانی فریب داده میشود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget بهصورت مخفی دانلود و اجرا میکند که خودش یک فایل نصبکننده MSI را واکشی و راهاندازی میکند.
⚙️ زنجیره حمله گامبهگام
۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک مینویسد و اجرا میکند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنتها و الگوی کد). وظیفهی آن نصب یا شناسایی رانتایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop.
۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمانوکنترل (C2) دریافت و اجرا میکند.
۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که بهصورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا میکنن؛ بدون اینکه چیزی روی دیسک ذخیره شود.
۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهمسازی شده. این استیجر سه کار انجام میدهد:
– ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run
– ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیهشده در کد که شامل شناسههای کمپین است)
– دریافت و اجرای payload اصلی یعنی DenoRAT
🕷 تحلیل فنی DenoRAT
DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم APIهای ویندوز (از kernel32.dll، user32.dll و...) استفاده میکند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event.
قابلیتهای این RAT بسیار گسترده است، از جمله:
• اجرای دستور از راه دور (cmd و PowerShell)
• جمعآوری اطلاعات سیستم و آنتیویروس نصبشده
• اسکرینشات از دسکتاپ قربانی
• سشنهای PTY و VNC برای کنترل کامل از راه دور
• مدیریت فایل (لیست، دانلود، آپلود، حذف)
• سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی
• هدف قرار دادن دهها افزونه مرورگر شامل کیفپولهای ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریتکنندههای رمز عبور (Bitwarden، LastPass، 1Password) و توکنهای Discord/Telegram
نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتیویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال میکند — نشانهای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف.
🗿 مرحله نهایی: بارگذاری NightshadeC2
در نهایت، C2 یک تسک PowerShell به DenoRAT میفرستد که یک لودر پایتونی (کامپایلشده با پایتون ۳.۱۳) دانلود میکند. این لودر:
۱. یک بایتکد رمزنگاریشده با RC4 را رمزگشایی میکند تا به اسکریپت پایتون اصلی برسد
۲. حافظهای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شلکد در آن قرار میدهد
۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی میکند
۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شلکد، کنترل را به لودر بازتابی منتقل میکند
۵. این لودر با تکنیک هشکردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت میکند، PEB پردازه پایتون را دستکاری میکند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز میکند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک.
Source: eSentire Threat Response Unit (TRU)
🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
@GoSecurity
#DinDoor #DenoRat #NightShadeC2
تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسیهای بیشتر نشان داد این حمله بخشی از زنجیرهای پیچیدهتر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده میشود و از سه بدافزار جدید یا کمترشناختهشده استفاده میکند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناختهشده **NightshadeC2.
🎯 مرحله ورود اولیه (Initial Access)
حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز میشود؛ یعنی قربانی فریب داده میشود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget بهصورت مخفی دانلود و اجرا میکند که خودش یک فایل نصبکننده MSI را واکشی و راهاندازی میکند.
⚙️ زنجیره حمله گامبهگام
۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک مینویسد و اجرا میکند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنتها و الگوی کد). وظیفهی آن نصب یا شناسایی رانتایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop.
۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمانوکنترل (C2) دریافت و اجرا میکند.
۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که بهصورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا میکنن؛ بدون اینکه چیزی روی دیسک ذخیره شود.
۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهمسازی شده. این استیجر سه کار انجام میدهد:
– ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run
– ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیهشده در کد که شامل شناسههای کمپین است)
– دریافت و اجرای payload اصلی یعنی DenoRAT
🕷 تحلیل فنی DenoRAT
DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم APIهای ویندوز (از kernel32.dll، user32.dll و...) استفاده میکند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event.
قابلیتهای این RAT بسیار گسترده است، از جمله:
• اجرای دستور از راه دور (cmd و PowerShell)
• جمعآوری اطلاعات سیستم و آنتیویروس نصبشده
• اسکرینشات از دسکتاپ قربانی
• سشنهای PTY و VNC برای کنترل کامل از راه دور
• مدیریت فایل (لیست، دانلود، آپلود، حذف)
• سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی
• هدف قرار دادن دهها افزونه مرورگر شامل کیفپولهای ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریتکنندههای رمز عبور (Bitwarden، LastPass، 1Password) و توکنهای Discord/Telegram
نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتیویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال میکند — نشانهای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف.
🗿 مرحله نهایی: بارگذاری NightshadeC2
در نهایت، C2 یک تسک PowerShell به DenoRAT میفرستد که یک لودر پایتونی (کامپایلشده با پایتون ۳.۱۳) دانلود میکند. این لودر:
۱. یک بایتکد رمزنگاریشده با RC4 را رمزگشایی میکند تا به اسکریپت پایتون اصلی برسد
۲. حافظهای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شلکد در آن قرار میدهد
۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی میکند
۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شلکد، کنترل را به لودر بازتابی منتقل میکند
۵. این لودر با تکنیک هشکردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت میکند، PEB پردازه پایتون را دستکاری میکند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز میکند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک.
Source: eSentire Threat Response Unit (TRU)
🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
@GoSecurity
#DinDoor #DenoRat #NightShadeC2
eSentire
DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft
eSentire's TRU breaks down a TAG-150 attack chain using ClickFix lures to deploy Deno-based malware DinDoor and DenoRAT, ultimately loading the NightshadeC2 RAT/infostealer.
Forwarded from Source Byte
FirmBurn:How Firmware Zero‑Day & SCSI PassThru Burned Iran Banks
FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems.
https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/
FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems.
https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/
Forwarded from کانال بایت امن
#Note
چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟
وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیبپذیر برای نفوذ به هسته) استفاده کنه:
اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگهای ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست.
اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریمورک خیلی از خطاهای برنامهنویسی رو خودش فیلتر میکنه، پیدا کردن باگ سختتره و ساختار کدهای توی حافظه شکل متفاوتی داره.
پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیتهای امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند.
یعنی چی ؟ این سناریو ها وجود دارند :
در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد.
در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF دادهها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباههای ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود.
🦅 کانال بایت امن | گروه بایت امن
_
چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟
وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیبپذیر برای نفوذ به هسته) استفاده کنه:
اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگهای ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست.
اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریمورک خیلی از خطاهای برنامهنویسی رو خودش فیلتر میکنه، پیدا کردن باگ سختتره و ساختار کدهای توی حافظه شکل متفاوتی داره.
پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیتهای امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند.
یعنی چی ؟ این سناریو ها وجود دارند :
در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد.
در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF دادهها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباههای ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
Windows Internals crash course by x64dbg creator https://x.com/mrexodia
This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process Monitor.
https://x.com/5mukx/status/2086420679914869039?s=46
This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process Monitor.
https://x.com/5mukx/status/2086420679914869039?s=46
X (formerly Twitter)
Smukx.E (@5mukx) on X
Windows Internals crash course by x64dbg creator @mrexodia
This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process…
This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process…