🔰ابزارهایی همچون SIFT, REMnux, EZTools در فارنزیک و تحلیل بدافزار بسیار مفید هستند.
با مراجعه به سایت sans.org می توانید این ابزارها را به صورت رایگان دانلود کنید.
https://www.sans.org/tools/?focus-area=digital-forensics
❇️هرچند ابزارهای دیگر نیز در حوزه های مختلف Defensive & Offensive در این سایت موجود است.
#ICTlive
#Incident_Response
#Forensic
با مراجعه به سایت sans.org می توانید این ابزارها را به صورت رایگان دانلود کنید.
https://www.sans.org/tools/?focus-area=digital-forensics
❇️هرچند ابزارهای دیگر نیز در حوزه های مختلف Defensive & Offensive در این سایت موجود است.
#ICTlive
#Incident_Response
#Forensic
🔰انواع DNS Server
1️⃣سرور Stub Resolver : همان DNS سیستم local می باشد. می توان با دستور Ipconfig /displaydns آدرس هایی که cache شده اند را مشاهده کرد.
⭕️ در لینوکس، cache شدن dns به صورت پیشفرض فعال نیست.
2️⃣سرور Forwarding : این سرور ها آدرس ها را درون خود cache می کنند.(در صورتی که درخواستی به این سرور ارسال شود، ابتدا با cache بررسی شده و در صورتی که موجود نبود، سپس از لایه بالاتر که Cache server ها هستند پرس و جو می کند.)
سرور Forwarding مانند: روتر خانگی، DC و DNS server شرکت / سازمان.
3️⃣سرور Caching: این سرور ها درخواست های Forwarding server ها را پاسخ می دهند و در صورتی که آدرس موجود نبود، درخواست را جهت مشخص شدن وضعیت به سمت Root server ارسال می کنند.
سرور Caching مانند: ISP ها، 8.8.8.8، 1.1.1.1.
4️⃣سرور Authoritative :سرویس caching در این سرور ها وجود ندارد و نیازی به بازگشت درخواست نیست.(یعنی درخواستی اگر به این سرور ها ارسال شود، این درخواست به سرور دیگری برای پیدا شدن آدرس ارسال نمی شود. چون در root server ها تمامی آدرس ها موجود است.) مانند: ns1.google.com
#SOC
#DNS_Server
T.me/ICTlive
1️⃣سرور Stub Resolver : همان DNS سیستم local می باشد. می توان با دستور Ipconfig /displaydns آدرس هایی که cache شده اند را مشاهده کرد.
⭕️ در لینوکس، cache شدن dns به صورت پیشفرض فعال نیست.
2️⃣سرور Forwarding : این سرور ها آدرس ها را درون خود cache می کنند.(در صورتی که درخواستی به این سرور ارسال شود، ابتدا با cache بررسی شده و در صورتی که موجود نبود، سپس از لایه بالاتر که Cache server ها هستند پرس و جو می کند.)
سرور Forwarding مانند: روتر خانگی، DC و DNS server شرکت / سازمان.
3️⃣سرور Caching: این سرور ها درخواست های Forwarding server ها را پاسخ می دهند و در صورتی که آدرس موجود نبود، درخواست را جهت مشخص شدن وضعیت به سمت Root server ارسال می کنند.
سرور Caching مانند: ISP ها، 8.8.8.8، 1.1.1.1.
4️⃣سرور Authoritative :سرویس caching در این سرور ها وجود ندارد و نیازی به بازگشت درخواست نیست.(یعنی درخواستی اگر به این سرور ها ارسال شود، این درخواست به سرور دیگری برای پیدا شدن آدرس ارسال نمی شود. چون در root server ها تمامی آدرس ها موجود است.) مانند: ns1.google.com
#SOC
#DNS_Server
T.me/ICTlive
👍2🙏2
🔰فرآیند DNS Lookup Route
✅مراحلی که یک درخواست(بازدید یک صفحه وب) طی می کند تا آدرس IP مربوط به دامنه نظیر آن مشخص شود.
❇️در ادامه با رکورد های مختلف DNS و حملات موجود در این سرویس آشنا خواهیم شد.
#SOC
#DNS_Server
T.me/ICTlive
✅مراحلی که یک درخواست(بازدید یک صفحه وب) طی می کند تا آدرس IP مربوط به دامنه نظیر آن مشخص شود.
❇️در ادامه با رکورد های مختلف DNS و حملات موجود در این سرویس آشنا خواهیم شد.
#SOC
#DNS_Server
T.me/ICTlive
👍3
Cybersecurity Insights
Photo
🔰رکورد های DNS:
🔸رکورد A: آدرس Ip داده شده به یک دامنه با این رکورد مشخص می شود.
🔸رکورد NS: این رکورد به سروری اشاره می کند که رکورد های DNS در آن ذخیره شده اند. به عبارتی هر دامنه دارای ns می باشد که در آن اطلاعات مربوط به دامنه جهت مشخص شدن آدرس IP سرور وجود دارد.
🔸رکورد MX: این رکورد مشخص می کند که چطور پیام های ایمیل با توجه به پروتکل smtp به mail server هدایت شوند. این رکورد همیشه به یک دامنه(همان دامنه ایمیل) اشاره دارد.
🔸رکورد PTR: با استقاده از این رکورد دامنه های مربوط به آدرس IP مشخص می شود.(معکوس رکورد A). در این رکورد یک عملیات Reverse Lookup صورت می گیرد.
🔸رکورد TXT: در این رکود اطلاعاتی مربوط به ادمین و توضیحاتی که در برخی مواقع برای امن سازی سرویس DNS صورت می گیرد، قرار دارد.(در ادامه در مورد SPF و DKIM صحبت خواهیم کرد).
🔸رکورد Cname: انتقال یک دامنه و یا زیردامنه به یک دامنه دیگر توسط این رکورد صورت می گیرد.
🔺برای مثال وقتی یک DNS سرور به دامنه a.b.com برخورد می کند، برای پیدا کردن آدرس ip، یک جست و جوی دیگر برای b.com ایجاد می کند(و نه برای کل زیردامنه) که در نتیجه آدرس IP مربوط به b.com توسط رکورد A مشخص می شود. در این حالت می گوییم b.com همان cnameای برای a.b.com است.
#DNS_Server
T.me/ICTlive
🔸رکورد A: آدرس Ip داده شده به یک دامنه با این رکورد مشخص می شود.
🔸رکورد NS: این رکورد به سروری اشاره می کند که رکورد های DNS در آن ذخیره شده اند. به عبارتی هر دامنه دارای ns می باشد که در آن اطلاعات مربوط به دامنه جهت مشخص شدن آدرس IP سرور وجود دارد.
🔸رکورد MX: این رکورد مشخص می کند که چطور پیام های ایمیل با توجه به پروتکل smtp به mail server هدایت شوند. این رکورد همیشه به یک دامنه(همان دامنه ایمیل) اشاره دارد.
🔸رکورد PTR: با استقاده از این رکورد دامنه های مربوط به آدرس IP مشخص می شود.(معکوس رکورد A). در این رکورد یک عملیات Reverse Lookup صورت می گیرد.
🔸رکورد TXT: در این رکود اطلاعاتی مربوط به ادمین و توضیحاتی که در برخی مواقع برای امن سازی سرویس DNS صورت می گیرد، قرار دارد.(در ادامه در مورد SPF و DKIM صحبت خواهیم کرد).
🔸رکورد Cname: انتقال یک دامنه و یا زیردامنه به یک دامنه دیگر توسط این رکورد صورت می گیرد.
🔺برای مثال وقتی یک DNS سرور به دامنه a.b.com برخورد می کند، برای پیدا کردن آدرس ip، یک جست و جوی دیگر برای b.com ایجاد می کند(و نه برای کل زیردامنه) که در نتیجه آدرس IP مربوط به b.com توسط رکورد A مشخص می شود. در این حالت می گوییم b.com همان cnameای برای a.b.com است.
#DNS_Server
T.me/ICTlive
Telegram
Cybersecurity Insights
🔰Cyber Security E-training
🔰Consultation, Cyber Threat Analysis,
🔰Network Security Solutions (Pen Test)
🔹Contact Admin:
https://www.linkedin.com/in/mohammad-mahdi-salmani/
🔰 @ICTlive
🔰Consultation, Cyber Threat Analysis,
🔰Network Security Solutions (Pen Test)
🔹Contact Admin:
https://www.linkedin.com/in/mohammad-mahdi-salmani/
🔰 @ICTlive
🔰رکورد A:
موارد مهمی که در این رکورد وجود دارد:
✅ضبط درخواست ها و پاسخ های DNS بسیار مهم است. برای مثال یک وب سایت فعالیت مشکوکی داشته(وجود بدافزار) و شما بدنبال آدرس IP آن برای اقدامات بعدی هستید ولی با بررسی که انجام می دهید، آدرس تغییر کرده و دامنه آلوده با آدرس ip دیگری مشاهده می شود. در صورتی که درخواست ها ضبط شوند(لاگ گیری در سرویس dns) بررسی موارد مشکوک میسر است.
🔹برخی مواقع با ارسال یک درخواست lookup، چندین آدرس ip در پاسخ دریافت می شود.(Load Balancing, CDN ,Geographic Distribution و ... .)
🔹برخی مواقع با ارسال چند درخواست مختلف(دامنه های متفاوت)، یک آدرس IP دریافت می شود.(هاست های اشتراکی، زیردامنه ها و ... .)
🔹اگر در پاسخ رکورد A، با Nxdomainمواجه شدید، یعنی رکوردی برای دامنه درخواست شده وجود ندارد.
✅یکی از وب سایت های خوب در زمینه مشاهده رکورد های DNS، وب سایت Robtex.com می باشد.
#DNS_Server
T.me/ICTlive
موارد مهمی که در این رکورد وجود دارد:
✅ضبط درخواست ها و پاسخ های DNS بسیار مهم است. برای مثال یک وب سایت فعالیت مشکوکی داشته(وجود بدافزار) و شما بدنبال آدرس IP آن برای اقدامات بعدی هستید ولی با بررسی که انجام می دهید، آدرس تغییر کرده و دامنه آلوده با آدرس ip دیگری مشاهده می شود. در صورتی که درخواست ها ضبط شوند(لاگ گیری در سرویس dns) بررسی موارد مشکوک میسر است.
🔹برخی مواقع با ارسال یک درخواست lookup، چندین آدرس ip در پاسخ دریافت می شود.(Load Balancing, CDN ,Geographic Distribution و ... .)
🔹برخی مواقع با ارسال چند درخواست مختلف(دامنه های متفاوت)، یک آدرس IP دریافت می شود.(هاست های اشتراکی، زیردامنه ها و ... .)
🔹اگر در پاسخ رکورد A، با Nxdomainمواجه شدید، یعنی رکوردی برای دامنه درخواست شده وجود ندارد.
✅یکی از وب سایت های خوب در زمینه مشاهده رکورد های DNS، وب سایت Robtex.com می باشد.
#DNS_Server
T.me/ICTlive
🔰یک نمونه گزارش تحلیل بدافزار که می تواند به عنوان Template استفاده شود.
✅این گزارش در مورد مجموعه کامپوننت هایی با نام "Infamous Chisel" است که امکان دسترسی دائمی به دستگاه اندرویدی آلوده را از طریق شبکه Tor فراهم میکند.
❇️خلاصه ای از اقدامات انجام شده توسط این بدافزار:
🔸ایجاد دسترسی Backdoor با استفاده از شبکه Tor
🔸مانیتور و اسکن شبکه | ترافیک.
🔸سرویس مخفی و SSH
🔸استفاده از SCP برای انتقال فایل.
🔸استخراج تنظیمات پیکربندی سیستم ها و برنامه ها.
🔸مرتبط با Sandworm APT
#Malware_Analysis
#BlueTeam
T.me/ICTlive
✅این گزارش در مورد مجموعه کامپوننت هایی با نام "Infamous Chisel" است که امکان دسترسی دائمی به دستگاه اندرویدی آلوده را از طریق شبکه Tor فراهم میکند.
❇️خلاصه ای از اقدامات انجام شده توسط این بدافزار:
🔸ایجاد دسترسی Backdoor با استفاده از شبکه Tor
🔸مانیتور و اسکن شبکه | ترافیک.
🔸سرویس مخفی و SSH
🔸استفاده از SCP برای انتقال فایل.
🔸استخراج تنظیمات پیکربندی سیستم ها و برنامه ها.
🔸مرتبط با Sandworm APT
#Malware_Analysis
#BlueTeam
T.me/ICTlive
👍2
Malware.pdf
774.4 KB
🔰گزارش تحلیل بدافزار
✅اطلاعات بیشتر؛ شامل دانلود IOC و ... . در لینک زیر:
🔗https://www.cisa.gov/news-events/analysis-reports/ar23-243a
#Malware_Analysis
#BlueTeam
T.me/ICTlive
✅اطلاعات بیشتر؛ شامل دانلود IOC و ... . در لینک زیر:
🔗https://www.cisa.gov/news-events/analysis-reports/ar23-243a
#Malware_Analysis
#BlueTeam
T.me/ICTlive
👍2
🔰رکورد PTR:
موارد مهمی که در این رکورد وجود دارد:
🔶این رکورد، معکوس رکورد A عمل می کند. با داشتن آدرس IP می توان به دامنه ای که با این آدرس نگاشت شده است، رسید.
برای مثال با دستور nslookup 8.8.8.8 می توانید یک درخواست ایجاد کنید که از این رکورد استفاده می کند و دامنه مرتبط با آدرس ذکر شده را برمیگرداند.
🔺البته استفاده از PTR همیشه نتیجه مورد انتظار را ندارد. چه بسا در پاسخ رکورد A به یک آدرس IP برسیم ولی با معکوس کردن آن(استفاده از PTR) به دامنه قبلی نرسیم!
این مورد زمانی رخ می دهد که دامنه های مختلف و یا hostname های مختلفی برای آدرس ip در نظر گرفته شده باشند.
❇️استفاده از Passive DNS: با استفاده از آن می توان دامنه هایی که برای یک آدرس IP ایجاد شده اند را مشاهده کرد.( به طور کلی این روش از دیتابیس موجود در وب سایت هایی که رکورد A را ذخیره کرده اند، استفاده می کند. به همین دلیل به آن passive یا غیرفعال می گویند).
در تصویر فوق، یک نمونه درخواست lookup برای مشاهده دامنه ارسال شده که در برنامه wireshark وظیفه رکورد PRT بخوبی مشخص شده است.
#DNS_Server
#PTR_Record
T.me/ICTlive
موارد مهمی که در این رکورد وجود دارد:
🔶این رکورد، معکوس رکورد A عمل می کند. با داشتن آدرس IP می توان به دامنه ای که با این آدرس نگاشت شده است، رسید.
برای مثال با دستور nslookup 8.8.8.8 می توانید یک درخواست ایجاد کنید که از این رکورد استفاده می کند و دامنه مرتبط با آدرس ذکر شده را برمیگرداند.
🔺البته استفاده از PTR همیشه نتیجه مورد انتظار را ندارد. چه بسا در پاسخ رکورد A به یک آدرس IP برسیم ولی با معکوس کردن آن(استفاده از PTR) به دامنه قبلی نرسیم!
این مورد زمانی رخ می دهد که دامنه های مختلف و یا hostname های مختلفی برای آدرس ip در نظر گرفته شده باشند.
❇️استفاده از Passive DNS: با استفاده از آن می توان دامنه هایی که برای یک آدرس IP ایجاد شده اند را مشاهده کرد.( به طور کلی این روش از دیتابیس موجود در وب سایت هایی که رکورد A را ذخیره کرده اند، استفاده می کند. به همین دلیل به آن passive یا غیرفعال می گویند).
در تصویر فوق، یک نمونه درخواست lookup برای مشاهده دامنه ارسال شده که در برنامه wireshark وظیفه رکورد PRT بخوبی مشخص شده است.
#DNS_Server
#PTR_Record
T.me/ICTlive
👍4
This media is not supported in your browser
VIEW IN TELEGRAM
🔰به همراه سرویس SIEM، محصولات امنیتی XDR به عنوان پلتفرم های محبوب در بسیاری از شرکت ها و سازمان ها در حال استفاده می باشند.
در تصویر بالا یک مقایسه خوب از محصولات امنیتی XDR، EDR و AntiVirus را شاهد هستیم.
#XDR
#EDR
#AntiVirus
T.me/ICTlive
در تصویر بالا یک مقایسه خوب از محصولات امنیتی XDR، EDR و AntiVirus را شاهد هستیم.
#XDR
#EDR
#AntiVirus
T.me/ICTlive
👍4
🔰مزایای دو سرویس تشخیص نفوذ معروف و برتری Suricata نسبت به Snort.
#Snort
#Suricata
#ICTlive
T.me/ICTlive
#Snort
#Suricata
#ICTlive
T.me/ICTlive
❤2👍2
با سلام (Closed)
🔰برای توسعه یک محصول نرم افزاری در حوزه سایبری، به یک Full-Stack Developer با شرایط زیر نیاز هست.
🧾فرم زیر جهت ارسال رزومه و اطلاعات:
https://docs.google.com/forms/d/e/1FAIpQLSc9dE5AdqHuh8AViz7RYAe3LvDkHCctZhlM9aez5wZX1hLbAA/viewform?usp=sf_link
Responsibilities:
Design, develop, and maintain the backend of the application using Django.
Develop and maintain the frontend of the application using Angular.
Collaborate closely with the design and development team to implement new features.
Ensure the performance, security, and scalability of the application.
Implement and manage APIs and third-party integrations.
Skills:
Proficiency in Django for backend development.
Proficiency in Angular for frontend development.
Experience with database management systems (e.g., PostgreSQL, MongoDB).
Familiarity with RESTful APIs and microservices architecture.
Strong problem-solving skills and attention to detail.
Ability to work as part of a team and communicate effectively.
#Cyberdefense
T.me/Ictlive
🔰برای توسعه یک محصول نرم افزاری در حوزه سایبری، به یک Full-Stack Developer با شرایط زیر نیاز هست.
🧾فرم زیر جهت ارسال رزومه و اطلاعات:
https://docs.google.com/forms/d/e/1FAIpQLSc9dE5AdqHuh8AViz7RYAe3LvDkHCctZhlM9aez5wZX1hLbAA/viewform?usp=sf_link
Responsibilities:
Design, develop, and maintain the backend of the application using Django.
Develop and maintain the frontend of the application using Angular.
Collaborate closely with the design and development team to implement new features.
Ensure the performance, security, and scalability of the application.
Implement and manage APIs and third-party integrations.
Skills:
Proficiency in Django for backend development.
Proficiency in Angular for frontend development.
Experience with database management systems (e.g., PostgreSQL, MongoDB).
Familiarity with RESTful APIs and microservices architecture.
Strong problem-solving skills and attention to detail.
Ability to work as part of a team and communicate effectively.
#Cyberdefense
T.me/Ictlive
❤2👏1
Cybersecurity Insights
Photo
🔰به هنگام استفاده از ابزار های ارزیابی امنیتی مانند nessus و یا اسکریپت های nmap شاید با برخی از علائم اختصاری برخورد کرده باشید.
در این قسمت هر کدام با ذکر سناریو ارائه شده است:
✅شناسهی رایج پلتفرم(CPE):
واژه CPE روشی استاندارد برای نامگذاری نرمافزارها، سختافزارها و سیستمعاملها است تا شناسایی آنها به شکلی یکتا و ساده انجام شود. این یک نوع سیستم نامگذاری است که توسط متخصصان امنیت سایبری استفاده میشود تا به راحتی محصولات را در ابزارها و پایگاهدادههای امنیتی شناسایی کنند.
🔸سناریو:
فرض کنید در سازمانی کار میکنید که انواع مختلفی از نرمافزارها و سختافزارها را در چندین بخش مختلف استفاده میکند. برای اطمینان از اینکه متخصصان امنیتی و ابزارهایی مانند اسکنرهای آسیبپذیری میتوانند به سادگی نسخهی خاصی از نرمافزار را شناسایی کنند، از CPE استفاده میشود. به عنوان مثال، اگر یک آسیبپذیری جدید در "Microsoft Windows 10" کشف شود، CPE میتواند به راحتی نسخهی آسیبپذیر نرمافزار را شناسایی کند، مانند:
• cpe:2.3:o:microsoft:windows_10:1903::x64:*
✅فهرست رایج ضعفها(CWE):
واژه CWE فهرستی از ضعفهای امنیتی نرمافزاری است که به صورت جمعی توسعه داده شده است. هدف آن دستهبندی آسیبپذیریها بر اساس علل اصلی آنها (مانند سرریز بافر، اسکریپتنویسی بینسایتی) است. این فهرست به ارائهی روشهای ثابت برای توصیف مشکلات امنیتی نرمافزار کمک میکند تا بتوان به آنها رسیدگی کرد.
🔸سناریو:
شما توسعهدهندهی نرمافزار هستید و یک بررسی امنیتی نشان میدهد که برنامهی وب شما دارای ضعف CWE-79 است که به معنی "اسکریپتنویسی بینسایتی (XSS)" است. این یعنی برنامهی شما به دلیل اعتبارسنجی نادرست ورودیها اجازه میدهد اسکریپتهای مخرب در مرورگر کاربر اجرا شوند. با دانستن شماره CWE، میتوانید جزئیات و راهحلهای خاص آن را پیدا کرده و کد خود را اصلاح کنید.
✅مرجع شمارهگذاری CVE (CNA):
واژه CNA به سازمانی اطلاق میشود که مجاز به تخصیص شناسههای CVE (آسیبپذیریهای رایج و مواجهات) به آسیبپذیریها و انتشار اطلاعات مربوط به آنها است. معمولاً CNAها سازمانهایی هستند که نرمافزار یا سختافزار تولید میکنند، یا سازمانهایی که مسئول مدیریت پایگاهدادههای آسیبپذیری هستند.
🔸سناریو:
فرض کنید یک شرکت بزرگ نرمافزاری (مانند مایکروسافت) یک آسیبپذیری در یکی از محصولات خود پیدا میکند. از آنجایی که مایکروسافت یک CNA است، میتواند یک شناسه CVE یکتا به آسیبپذیری اختصاص داده و اطلاعات آن را منتشر کند. با اینکه مایکروسافت یک CNA است، میتواند اطمینان حاصل کند که این آسیبپذیری تحت یک استاندارد جهانی پیگیری میشود.
✅آسیبپذیری (CVE):
واژه CVE یک فهرست از آسیبپذیریهای امنیت سایبری عمومی است که بهطور رسمی منتشر شدهاند. هر CVE یک شناسه یکتا دارد که به عنوان شناسه CVE شناخته میشود. این شناسهها به تیمهای امنیتی، محققان و فروشندگان کمک میکند تا به یک آسیبپذیری خاص به صورت استاندارد و یکسان ارجاع دهند.
🔸سناریو:
فرض کنید یک آسیبپذیری در Apache Struts (یک فریمورک برنامه وب) کشف شده و شناسه CVE به آن اختصاص داده میشود: CVE-2017-5638. ابزارهای امنیتی و محققان در سراسر جهان از این شناسه CVE برای بحث و رفع مشکل استفاده میکنند. یک هکر از این آسیبپذیری برای حمله به سرورهای وب که نسخههای آسیبپذیر Struts را اجرا میکنند، استفاده میکند. این ورودی CVE به عنوان یک مرجع استاندارد برای وصله کردن سیستمها و حفاظت از آنها در برابر حملات آینده استفاده میشود.
با استفاده از CVE، آسیبپذیریها به طور موثری پیگیری و رفع میشوند و اطمینان حاصل میشود که سیستمها و نرمافزارها به روز و امن هستند.
✳️ از بهترین وب سایت ها جهت مشاهده اطلاعات در مورد آسیب پذیری:
https://cve.circl.lu/
https://vulnerability.circl.lu/
https://osv.dev/
#Vulnerability
T.me/ICTlive
در این قسمت هر کدام با ذکر سناریو ارائه شده است:
✅شناسهی رایج پلتفرم(CPE):
واژه CPE روشی استاندارد برای نامگذاری نرمافزارها، سختافزارها و سیستمعاملها است تا شناسایی آنها به شکلی یکتا و ساده انجام شود. این یک نوع سیستم نامگذاری است که توسط متخصصان امنیت سایبری استفاده میشود تا به راحتی محصولات را در ابزارها و پایگاهدادههای امنیتی شناسایی کنند.
🔸سناریو:
فرض کنید در سازمانی کار میکنید که انواع مختلفی از نرمافزارها و سختافزارها را در چندین بخش مختلف استفاده میکند. برای اطمینان از اینکه متخصصان امنیتی و ابزارهایی مانند اسکنرهای آسیبپذیری میتوانند به سادگی نسخهی خاصی از نرمافزار را شناسایی کنند، از CPE استفاده میشود. به عنوان مثال، اگر یک آسیبپذیری جدید در "Microsoft Windows 10" کشف شود، CPE میتواند به راحتی نسخهی آسیبپذیر نرمافزار را شناسایی کند، مانند:
• cpe:2.3:o:microsoft:windows_10:1903::x64:*
✅فهرست رایج ضعفها(CWE):
واژه CWE فهرستی از ضعفهای امنیتی نرمافزاری است که به صورت جمعی توسعه داده شده است. هدف آن دستهبندی آسیبپذیریها بر اساس علل اصلی آنها (مانند سرریز بافر، اسکریپتنویسی بینسایتی) است. این فهرست به ارائهی روشهای ثابت برای توصیف مشکلات امنیتی نرمافزار کمک میکند تا بتوان به آنها رسیدگی کرد.
🔸سناریو:
شما توسعهدهندهی نرمافزار هستید و یک بررسی امنیتی نشان میدهد که برنامهی وب شما دارای ضعف CWE-79 است که به معنی "اسکریپتنویسی بینسایتی (XSS)" است. این یعنی برنامهی شما به دلیل اعتبارسنجی نادرست ورودیها اجازه میدهد اسکریپتهای مخرب در مرورگر کاربر اجرا شوند. با دانستن شماره CWE، میتوانید جزئیات و راهحلهای خاص آن را پیدا کرده و کد خود را اصلاح کنید.
✅مرجع شمارهگذاری CVE (CNA):
واژه CNA به سازمانی اطلاق میشود که مجاز به تخصیص شناسههای CVE (آسیبپذیریهای رایج و مواجهات) به آسیبپذیریها و انتشار اطلاعات مربوط به آنها است. معمولاً CNAها سازمانهایی هستند که نرمافزار یا سختافزار تولید میکنند، یا سازمانهایی که مسئول مدیریت پایگاهدادههای آسیبپذیری هستند.
🔸سناریو:
فرض کنید یک شرکت بزرگ نرمافزاری (مانند مایکروسافت) یک آسیبپذیری در یکی از محصولات خود پیدا میکند. از آنجایی که مایکروسافت یک CNA است، میتواند یک شناسه CVE یکتا به آسیبپذیری اختصاص داده و اطلاعات آن را منتشر کند. با اینکه مایکروسافت یک CNA است، میتواند اطمینان حاصل کند که این آسیبپذیری تحت یک استاندارد جهانی پیگیری میشود.
✅آسیبپذیری (CVE):
واژه CVE یک فهرست از آسیبپذیریهای امنیت سایبری عمومی است که بهطور رسمی منتشر شدهاند. هر CVE یک شناسه یکتا دارد که به عنوان شناسه CVE شناخته میشود. این شناسهها به تیمهای امنیتی، محققان و فروشندگان کمک میکند تا به یک آسیبپذیری خاص به صورت استاندارد و یکسان ارجاع دهند.
🔸سناریو:
فرض کنید یک آسیبپذیری در Apache Struts (یک فریمورک برنامه وب) کشف شده و شناسه CVE به آن اختصاص داده میشود: CVE-2017-5638. ابزارهای امنیتی و محققان در سراسر جهان از این شناسه CVE برای بحث و رفع مشکل استفاده میکنند. یک هکر از این آسیبپذیری برای حمله به سرورهای وب که نسخههای آسیبپذیر Struts را اجرا میکنند، استفاده میکند. این ورودی CVE به عنوان یک مرجع استاندارد برای وصله کردن سیستمها و حفاظت از آنها در برابر حملات آینده استفاده میشود.
با استفاده از CVE، آسیبپذیریها به طور موثری پیگیری و رفع میشوند و اطمینان حاصل میشود که سیستمها و نرمافزارها به روز و امن هستند.
✳️ از بهترین وب سایت ها جهت مشاهده اطلاعات در مورد آسیب پذیری:
https://cve.circl.lu/
https://vulnerability.circl.lu/
https://osv.dev/
#Vulnerability
T.me/ICTlive
cve.circl.lu
Vulnerability-Lookup
Vulnerability-Lookup - Fast vulnerability lookup correlation from different sources.
❤3👍1👌1
🔰تایم لاین کشف آسیب پذیری zero-Day تا عمومی شدن آسیب پذیری و استفاده عمومی از Exploit .
✅در چند سال اخیر عدم وصله کردن به موقع پس از مرحله Patch (بدلیل نداشتن برنامه مدیریت وصله و یا اهمال و غیره)، خسارت های زیادی ایجاد شده است.
#Vulnerability
#Zero_Day
#Patch
T.me/ICTlive
✅در چند سال اخیر عدم وصله کردن به موقع پس از مرحله Patch (بدلیل نداشتن برنامه مدیریت وصله و یا اهمال و غیره)، خسارت های زیادی ایجاد شده است.
#Vulnerability
#Zero_Day
#Patch
T.me/ICTlive
❤3👍2
🔰شاید برای شما اتفاق افتاده باشد که تصمیم داشته باشید وب سایتی راه اندازی کنید ولی نگران حملات Phishing هستید که گریبان گیر مشتریان شما شود.
برای مثال vip.shop.com در سایت شما موجود است. حال مهاجم(و یا هر adversary) با استفاده از دامنه های شبیه به دامنه شما می تواند مشتریان شما را به سمت خود هدایت کند و ادامه ماجرای فیشینگ ... .
✅در این پست یکی از وب سایت هایی که به مانیتورینگ دامنه های فیشینگ می پردازد، ارائه می شود. در این وب سایت قادر هستید آدرس دامنه خود و یا هر subdomain را وارد کنید و سپس این وب سایت تمامی دامنه ها و subdomainها که شبیه به نام دامنه شما باشد را گزارش می دهد. هم شما از این وضعیت آگاهی کسب می کنید و هم می توانید به کاربران خود این هشدار را اطلاع رسانی کنید.
✔️خروجی به صورت فایل Json و csv در اختیار شما قرار داده می شود.
https://dnstwist.it/
⛔️پس از آگاهی از وضعیت دامنه ها، می توانید نسبت به شکایت برای دامنه هایی که از نام تجاری شما در حال سوء استفاده هستند اقدام کنید. که طبق قانون UDRP کاملا قابل پیگیری است.
#Phishing
#Domain_name
T.me/ICTlive
برای مثال vip.shop.com در سایت شما موجود است. حال مهاجم(و یا هر adversary) با استفاده از دامنه های شبیه به دامنه شما می تواند مشتریان شما را به سمت خود هدایت کند و ادامه ماجرای فیشینگ ... .
✅در این پست یکی از وب سایت هایی که به مانیتورینگ دامنه های فیشینگ می پردازد، ارائه می شود. در این وب سایت قادر هستید آدرس دامنه خود و یا هر subdomain را وارد کنید و سپس این وب سایت تمامی دامنه ها و subdomainها که شبیه به نام دامنه شما باشد را گزارش می دهد. هم شما از این وضعیت آگاهی کسب می کنید و هم می توانید به کاربران خود این هشدار را اطلاع رسانی کنید.
✔️خروجی به صورت فایل Json و csv در اختیار شما قرار داده می شود.
https://dnstwist.it/
⛔️پس از آگاهی از وضعیت دامنه ها، می توانید نسبت به شکایت برای دامنه هایی که از نام تجاری شما در حال سوء استفاده هستند اقدام کنید. که طبق قانون UDRP کاملا قابل پیگیری است.
#Phishing
#Domain_name
T.me/ICTlive
❤4👍3
🔰فهرست الگوهای حمله رایج (CAPEC) یا Common Attack Pattern Enumeration and Classification :
✅یک فرهنگ لغت جامع از الگوهای حمله شناخته شده است که توسط مهاجمان سایبری استفاده میشود. این فهرست که توسط سازمان MITRE توسعه و نگهداری میشود، اطلاعات دقیقی در مورد انواع حملات، روشهای آنها، نقاط ضعفی که مورد سوءاستفاده قرار میگیرند و نحوه دفاع در برابر آنها ارائه میدهد. CAPEC ابزاری ارزشمند برای متخصصان امنیت سایبری است که به آنها کمک میکند تا تاکتیکها، تکنیکها و روشهای مورد استفاده مهاجمان را بشناسند و از این طریق، تدابیر دفاعی قویتری ایجاد کنند.
✳️ چرا CAPEC مهم است؟
🔸اشتراک دانش: CAPEC به اشتراکگذاری دانش استاندارد شده در مورد الگوهای حمله در جامعه امنیت سایبری کمک میکند.
🔸ارزیابی ریسک: متخصصان امنیت میتوانند با استفاده از CAPEC، آسیبپذیریهای موجود در سیستمهای خود را ارزیابی کرده و بفهمند که مهاجمان چگونه ممکن است از آنها سوءاستفاده کنند.
🔸تقویت دفاع: با درک الگوهای حمله رایج، سازمانها میتوانند استراتژیهای بهتری برای تشخیص و جلوگیری از حملات ایجاد کنند.
📚 مثال: سناریوی استفاده از CAPEC در مقابله با حمله تزریق SQL :
1-زمینه: شرکت "ShopSecure" یک شرکت تجارت الکترونیکی است که یک پلتفرم خرید آنلاین دارد که مشتریان از طریق آن میتوانند محصولات را مشاهده کرده، خرید کنند و حساب کاربری خود را مدیریت نمایند. با گسترش شرکت، نگرانیها درباره امنیت برنامه وب آنها به دلیل افزایش تهدیدات سایبری هدفمند به سایتهای تجارت الکترونیک بیشتر میشود.
2-تهدید: تیم امنیت سایبری ShopSecure متوجه فعالیتهای غیرمعمولی در وبسایت میشوند. چندین تلاش ناموفق برای ورود به سیستم و الگوهای عجیب بازیابی دادهها از پایگاه داده محصولات وجود دارد. تیم امنیتی به این نتیجه میرسد که یک مهاجم احتمالا در حال اجرای یک حمله تزریق SQL (SQL Injection) است.
3-استفاده از CAPEC: تیم امنیتی تصمیم میگیرد از CAPEC برای تحلیل و پاسخ به این تهدید استفاده کند:
4-شناسایی الگوی حمله: آنها از طریق CAPEC الگوی حمله تزریق SQL (CAPEC-66) را شناسایی میکنند. این الگو نشان میدهد که مهاجم چگونه از ورودیهای غیرمعتبر برای دستکاری پرسوجوهای SQL استفاده میکند.
5-درک روشهای حمله: با مطالعه CAPEC، تیم امنیتی روشهای مختلف تزریق SQL را یاد میگیرد، مانند حملههای تزریق مبتنی بر خطا، Blind و Union-based.
6-اقدامات دفاعی: با توجه به راهنماییهای CAPEC، تیم امنیتی فوراً اقداماتی را برای جلوگیری از حمله انجام میدهد، مانند استفاده از Prepared Statements، اعتبارسنجی ورودیها، و پیادهسازی قوانین فایروال برنامه وب (WAF) برای مسدودسازی فعالیتهای مشکوک.
7-نتیجه: با استفاده از CAPEC، تیم امنیتی توانستند حمله تزریق SQL را شناسایی کرده و قبل از آسیب رساندن به سیستم، از آن جلوگیری کنند. این سناریو نشان میدهد که چگونه CAPEC میتواند به تیمهای امنیتی در شناسایی، درک و مقابله با حملات سایبری کمک کند.
https://capec.mitre.org/
#CAPEC
T.me/ICTlive
✅یک فرهنگ لغت جامع از الگوهای حمله شناخته شده است که توسط مهاجمان سایبری استفاده میشود. این فهرست که توسط سازمان MITRE توسعه و نگهداری میشود، اطلاعات دقیقی در مورد انواع حملات، روشهای آنها، نقاط ضعفی که مورد سوءاستفاده قرار میگیرند و نحوه دفاع در برابر آنها ارائه میدهد. CAPEC ابزاری ارزشمند برای متخصصان امنیت سایبری است که به آنها کمک میکند تا تاکتیکها، تکنیکها و روشهای مورد استفاده مهاجمان را بشناسند و از این طریق، تدابیر دفاعی قویتری ایجاد کنند.
✳️ چرا CAPEC مهم است؟
🔸اشتراک دانش: CAPEC به اشتراکگذاری دانش استاندارد شده در مورد الگوهای حمله در جامعه امنیت سایبری کمک میکند.
🔸ارزیابی ریسک: متخصصان امنیت میتوانند با استفاده از CAPEC، آسیبپذیریهای موجود در سیستمهای خود را ارزیابی کرده و بفهمند که مهاجمان چگونه ممکن است از آنها سوءاستفاده کنند.
🔸تقویت دفاع: با درک الگوهای حمله رایج، سازمانها میتوانند استراتژیهای بهتری برای تشخیص و جلوگیری از حملات ایجاد کنند.
📚 مثال: سناریوی استفاده از CAPEC در مقابله با حمله تزریق SQL :
1-زمینه: شرکت "ShopSecure" یک شرکت تجارت الکترونیکی است که یک پلتفرم خرید آنلاین دارد که مشتریان از طریق آن میتوانند محصولات را مشاهده کرده، خرید کنند و حساب کاربری خود را مدیریت نمایند. با گسترش شرکت، نگرانیها درباره امنیت برنامه وب آنها به دلیل افزایش تهدیدات سایبری هدفمند به سایتهای تجارت الکترونیک بیشتر میشود.
2-تهدید: تیم امنیت سایبری ShopSecure متوجه فعالیتهای غیرمعمولی در وبسایت میشوند. چندین تلاش ناموفق برای ورود به سیستم و الگوهای عجیب بازیابی دادهها از پایگاه داده محصولات وجود دارد. تیم امنیتی به این نتیجه میرسد که یک مهاجم احتمالا در حال اجرای یک حمله تزریق SQL (SQL Injection) است.
3-استفاده از CAPEC: تیم امنیتی تصمیم میگیرد از CAPEC برای تحلیل و پاسخ به این تهدید استفاده کند:
4-شناسایی الگوی حمله: آنها از طریق CAPEC الگوی حمله تزریق SQL (CAPEC-66) را شناسایی میکنند. این الگو نشان میدهد که مهاجم چگونه از ورودیهای غیرمعتبر برای دستکاری پرسوجوهای SQL استفاده میکند.
5-درک روشهای حمله: با مطالعه CAPEC، تیم امنیتی روشهای مختلف تزریق SQL را یاد میگیرد، مانند حملههای تزریق مبتنی بر خطا، Blind و Union-based.
6-اقدامات دفاعی: با توجه به راهنماییهای CAPEC، تیم امنیتی فوراً اقداماتی را برای جلوگیری از حمله انجام میدهد، مانند استفاده از Prepared Statements، اعتبارسنجی ورودیها، و پیادهسازی قوانین فایروال برنامه وب (WAF) برای مسدودسازی فعالیتهای مشکوک.
7-نتیجه: با استفاده از CAPEC، تیم امنیتی توانستند حمله تزریق SQL را شناسایی کرده و قبل از آسیب رساندن به سیستم، از آن جلوگیری کنند. این سناریو نشان میدهد که چگونه CAPEC میتواند به تیمهای امنیتی در شناسایی، درک و مقابله با حملات سایبری کمک کند.
https://capec.mitre.org/
#CAPEC
T.me/ICTlive
capec.mitre.org
CAPEC -
Common Attack Pattern Enumeration and Classification (CAPEC™)
Common Attack Pattern Enumeration and Classification (CAPEC™)
Common Attack Pattern Enumeration and Classification (CAPEC) is a list of software weaknesses.
❤4👍1
🔰در مورد MISP که سیستمی کارآمد در حوزه هوش تهدید است، در قسمت های قبل اشاره کردیم. لینک های زیر آموزش هایی در مورد استفاده از این سیستم می باشد:
https://t.me/ICTlive/336
https://t.me/ICTlive/338
https://t.me/ICTlive/340
https://t.me/ICTlive/343
🔰در این پست به یکی از ویژگی های بسیار مفید دیگر آن می پردازیم.
✅شما قادر هستید در پلتفرم MISP تعداد زیادی event و attribute مرتبط با IOCها (شاخصهای نفوذ) را مشاهده کنید.
✅می توانید تمامی event ها و attribute ها را که به فرمتهای CSV، JSON و XML موجود هستند، دانلود کنید.
✅همچنین تعداد زیادی از قوانین Snort، Suricata، Bro و Yara مرتبط با این eventها و attributeها وجود دارند که میتوانید از آنها در سیستمهای دفاعی خود مانند IDS استفاده کنید.
روش استفاده:
1- به بخش Home > Export مراجعه کنید و چندین گزینه برای انتخاب خواهید داشت.
2- ابتدا روی "generate" کلیک کنید و بعد از مدتی میتوانید آنها را "download" کنید.
#MISP
#Threat_Intelligence
T.me/ICTlive
https://t.me/ICTlive/336
https://t.me/ICTlive/338
https://t.me/ICTlive/340
https://t.me/ICTlive/343
🔰در این پست به یکی از ویژگی های بسیار مفید دیگر آن می پردازیم.
✅شما قادر هستید در پلتفرم MISP تعداد زیادی event و attribute مرتبط با IOCها (شاخصهای نفوذ) را مشاهده کنید.
✅می توانید تمامی event ها و attribute ها را که به فرمتهای CSV، JSON و XML موجود هستند، دانلود کنید.
✅همچنین تعداد زیادی از قوانین Snort، Suricata، Bro و Yara مرتبط با این eventها و attributeها وجود دارند که میتوانید از آنها در سیستمهای دفاعی خود مانند IDS استفاده کنید.
روش استفاده:
1- به بخش Home > Export مراجعه کنید و چندین گزینه برای انتخاب خواهید داشت.
2- ابتدا روی "generate" کلیک کنید و بعد از مدتی میتوانید آنها را "download" کنید.
#MISP
#Threat_Intelligence
T.me/ICTlive
❤3👍1
🔰حمله Slowloris :
یک نوع حملهی DoS (Denial of Service) است که بهطور خاص روی سرورهای وب متمرکز میشود و با اشغال منابع سرور تلاش میکند که دسترسی به سرویسهای آن را مختل کند. Slowloris در حملات مختلفی ازجمله حمله به وبسایتهای دولتی ایران در سال 2009 استفاده شده است.
🔸نحوه عملکرد Slowloris:
در حمله Slowloris، مهاجم به سرور درخواستهای HTTP متعدد ارسال میکند، اما این درخواستها ناقص هستند و به صورت کامل ارسال نمیشوند. به این معنی که سرور را منتظر نگه میدارد تا بخشهای بعدی درخواست را دریافت کند. با این کار، ارتباطات باز نگه داشته میشود و منابع سرور به درخواستهای ناقص اختصاص داده میشوند.
از آنجایی که سرور منتظر تکمیل این درخواستها میماند، تعداد محدودی از ارتباطات همزمان باقی میماند و در نتیجه سرور دیگر نمیتواند به درخواستهای معتبر جدید پاسخ دهد. این عمل منجر به اختلال یا عدم دسترسی به سرویسهای وب میشود.
🔸تفاوت Slowloris با حملات DDoS
_هدف:
در حمله DDoS (Distributed Denial of Service)، معمولاً حجم بسیار بالایی از ترافیک از منابع مختلف به سمت سرور ارسال میشود تا سرور تحت فشار قرار بگیرد و از کار بیفتد.
اما Slowloris به جای استفاده از حجم ترافیک زیاد، تعداد کمی از اتصالات باز نگه داشته را استفاده میکند، اما با هوشمندی باعث میشود سرور نتواند به درخواستهای دیگر پاسخ دهد.
_مقیاس:
حملات DDoS نیاز به تعداد زیادی از منابع (سیستمها) دارد که معمولاً از طریق باتنتها انجام میشود.
ولی Slowloris میتواند تنها با یک یا چند سیستم انجام شود و همچنان کارآمد باشد.
_پنهانکاری:
حملات Slowloris بهدلیل حجم کم ترافیک، سختتر شناسایی میشوند و ممکن است مدت زمان بیشتری طول بکشد تا سرورها متوجه اختلال شوند.
در مقابل، حملات DDoS به دلیل حجم بسیار زیاد ترافیک معمولاً به سرعت شناسایی میشوند.
_هدفگیری خاص:
به طور خاص Slowloris برای آسیب رساندن به سرورهای HTTP استفاده میشود.
ولی DDoS میتواند هر نوع سرویسی را تحت تأثیر قرار دهد، از جمله وبسایتها، سرورهای DNS و غیره.
#Slowloris
#DOS_DDOS
T.me/ICTlive
یک نوع حملهی DoS (Denial of Service) است که بهطور خاص روی سرورهای وب متمرکز میشود و با اشغال منابع سرور تلاش میکند که دسترسی به سرویسهای آن را مختل کند. Slowloris در حملات مختلفی ازجمله حمله به وبسایتهای دولتی ایران در سال 2009 استفاده شده است.
🔸نحوه عملکرد Slowloris:
در حمله Slowloris، مهاجم به سرور درخواستهای HTTP متعدد ارسال میکند، اما این درخواستها ناقص هستند و به صورت کامل ارسال نمیشوند. به این معنی که سرور را منتظر نگه میدارد تا بخشهای بعدی درخواست را دریافت کند. با این کار، ارتباطات باز نگه داشته میشود و منابع سرور به درخواستهای ناقص اختصاص داده میشوند.
از آنجایی که سرور منتظر تکمیل این درخواستها میماند، تعداد محدودی از ارتباطات همزمان باقی میماند و در نتیجه سرور دیگر نمیتواند به درخواستهای معتبر جدید پاسخ دهد. این عمل منجر به اختلال یا عدم دسترسی به سرویسهای وب میشود.
🔸تفاوت Slowloris با حملات DDoS
_هدف:
در حمله DDoS (Distributed Denial of Service)، معمولاً حجم بسیار بالایی از ترافیک از منابع مختلف به سمت سرور ارسال میشود تا سرور تحت فشار قرار بگیرد و از کار بیفتد.
اما Slowloris به جای استفاده از حجم ترافیک زیاد، تعداد کمی از اتصالات باز نگه داشته را استفاده میکند، اما با هوشمندی باعث میشود سرور نتواند به درخواستهای دیگر پاسخ دهد.
_مقیاس:
حملات DDoS نیاز به تعداد زیادی از منابع (سیستمها) دارد که معمولاً از طریق باتنتها انجام میشود.
ولی Slowloris میتواند تنها با یک یا چند سیستم انجام شود و همچنان کارآمد باشد.
_پنهانکاری:
حملات Slowloris بهدلیل حجم کم ترافیک، سختتر شناسایی میشوند و ممکن است مدت زمان بیشتری طول بکشد تا سرورها متوجه اختلال شوند.
در مقابل، حملات DDoS به دلیل حجم بسیار زیاد ترافیک معمولاً به سرعت شناسایی میشوند.
_هدفگیری خاص:
به طور خاص Slowloris برای آسیب رساندن به سرورهای HTTP استفاده میشود.
ولی DDoS میتواند هر نوع سرویسی را تحت تأثیر قرار دهد، از جمله وبسایتها، سرورهای DNS و غیره.
#Slowloris
#DOS_DDOS
T.me/ICTlive
Telegram
Cybersecurity Insights
🔰Cyber Security E-training
🔰Consultation, Cyber Threat Analysis,
🔰Network Security Solutions (Pen Test)
🔹Contact Admin:
https://www.linkedin.com/in/mohammad-mahdi-salmani/
🔰 @ICTlive
🔰Consultation, Cyber Threat Analysis,
🔰Network Security Solutions (Pen Test)
🔹Contact Admin:
https://www.linkedin.com/in/mohammad-mahdi-salmani/
🔰 @ICTlive
❤3👍1👌1