𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
Photo
Arp poisoning (Man-In-The-Middle)
این حمله چیه؟
ARP Poisoning یا مسمومیت جدول ARP یک حمله در شبکههای محلی (LAN) هست که مهاجم با ارسال بستههای ARP جعلی، ترافیک شبکه رو از مسیر اصلی منحرف میکنه و از دستگاه خودش عبور میده. به این حمله، Man-in-the-Middle (مرد میانی) هم میگن.
طرز کار ARP چیه؟
ARP (Address Resolution Protocol) یه پروتکل در لایهی شبکه هست که کارش اینه که آدرس IP رو به آدرس MAC (فیزیکی) تبدیل کنه.
مثال:
مشکل امنیتی کجاست؟
پروتکل ARP هیچ مکانیزم احراز هویتی نداره!
یعنی هر دستگاهی میتونه ادعا کنه که من فلان IP رو دارم، بدون اینکه کسی بررسی کنه درسته یا نه.
حملهی ARP Poisoning چطور انجام میشه؟
مراحل حمله به این شکله:
۱. شناسایی شبکه
مهاجم ابتدا شبکه رو بررسی میکنه و مشخص میکنه:
۲. ارسال بستههای جعلی ARP
مهاجم دو تا بستهی ARP جعلی (Spoofed) به شبکه میفرسته:
۳. نتیجهی حمله
قربانی فکر میکنه که مهاجم = گیتوی هستش
گیتوی فکر میکنه که مهاجم = قربانی هستش
تمام ترافیک بین قربانی و گیتوی از دستگاه مهاجم رد میشه
۴. شنود و دستکاری ترافیک
حالا مهاجم میتونه:
این حمله چیه؟
ARP Poisoning یا مسمومیت جدول ARP یک حمله در شبکههای محلی (LAN) هست که مهاجم با ارسال بستههای ARP جعلی، ترافیک شبکه رو از مسیر اصلی منحرف میکنه و از دستگاه خودش عبور میده. به این حمله، Man-in-the-Middle (مرد میانی) هم میگن.
طرز کار ARP چیه؟
ARP (Address Resolution Protocol) یه پروتکل در لایهی شبکه هست که کارش اینه که آدرس IP رو به آدرس MAC (فیزیکی) تبدیل کنه.
مثال:
دستگاه A (با IP: ۱۹۲.۱۶۸.۱.۱۰) میخواد با دستگاه B (با IP: ۱۹۲.۱۶۸.۱.۲۰) ارتباط برقرار کنه..
اما برای ارتباط در شبکههای محلی، به آدرس MAC نیاز داره.
دستگاه A یه درخواست ARP پخش میکنه که:
«چه کسی IP ۱۹۲.۱۶۸.۱.۲۰ رو داره؟»
دستگاه B جواب میده:
«من دارم! آدرس MAC من اینه: aa:bb:cc:dd:ee:ff»
حالا دستگاه A این آدرس MAC رو تو جدول ARP خودش ذخیره میکنه تا دیگه نپرسه
مشکل امنیتی کجاست؟
پروتکل ARP هیچ مکانیزم احراز هویتی نداره!
یعنی هر دستگاهی میتونه ادعا کنه که من فلان IP رو دارم، بدون اینکه کسی بررسی کنه درسته یا نه.
حملهی ARP Poisoning چطور انجام میشه؟
مراحل حمله به این شکله:
۱. شناسایی شبکه
مهاجم ابتدا شبکه رو بررسی میکنه و مشخص میکنه:
IP گیتوی (Gateway) چیه؟ (مثلاً ۱۹۲.۱۶۸.۱.۱)
IP قربانی (Victim) چیه؟ (مثلاً ۱۹۲.۱۶۸.۱.۱۰۰)
MAC مهاجم چیه؟ (مثلاً ۱۱:۲۲:۳۳:۴۴:۵۵:۶۶)
۲. ارسال بستههای جعلی ARP
مهاجم دو تا بستهی ARP جعلی (Spoofed) به شبکه میفرسته:
بستهی اول: به قربانی
«سلام قربانی! من گیتوی هستم!
IP گیتوی (۱۹۲.۱۶۸.۱.۱) در واقع متعلق به MAC مهاجم هستش!»
بستهی دوم: به گیتوی
«سلام گیتوی! من قربانی هستم!
IP قربانی (۱۹۲.۱۶۸.۱.۱۰۰) در واقع متعلق به MAC مهاجم هستش
!»
۳. نتیجهی حمله
قربانی فکر میکنه که مهاجم = گیتوی هستش
گیتوی فکر میکنه که مهاجم = قربانی هستش
تمام ترافیک بین قربانی و گیتوی از دستگاه مهاجم رد میشه
۴. شنود و دستکاری ترافیک
حالا مهاجم میتونه:
✅ تمام ترافیک رو شنود (Sniff) کنهراههای دفاع در برابر این حمله:
✅ اطلاعات حساس مثل پسورد رو بدزده
✅ ترافیک رو تغییر بده یا قطع کنه
✅ جلسات کاربری رو ربایش کنه (Session Hijacking
استفاده از Static ARP Entries - ورودیهای ثابت در جدول ARPنمونهی خروجی:
استفاده از پروتکلهای امن مثل HTTPS و SSH
استفاده از IPS/IDS برای شناسایی حملات
استفاده از VLAN برای جداسازی شبکه
استفاده از ARP Spoofing Detection
[+] ARP: 192.168.1.1 -> 192.168.1.100 | SRC MAC: 11:22:33:44:55:66
[+] ARP: 192.168.1.100 -> 192.168.1.1 | SRC MAC 11:22:33:44:55:66
🔥2👍1
Gaining Initial Access by Abusing mshta.exe.pdf
1.3 MB
از اونجایی که خیلی فنی تر بود گفتم مقاله کنم ... توی این مقاله به بررسی استفاده از ابزار های داخلی و Trusted برای Initial accsss پرداخته شده
✍🏻 P4RAD0X
#Adversary_Simulation #Initial_Access #Living_of_the_land
✍🏻 P4RAD0X
#Adversary_Simulation #Initial_Access #Living_of_the_land
❤2
Race Condition leading to Use-After-Free (UAF) & Local Privilege Escalation using Vulnerable Driver and BYOVD Technique
#Red_Team #Internals
#Red_Team #Internals
🔥2
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
Race Condition leading to Use-After-Free (UAF) & Local Privilege Escalation using Vulnerable Driver and BYOVD Technique #Red_Team #Internals
انشاالله حوصله کنم ریز به ریز توضیح میدم
❤2
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/initial-access-mshta/
بالاخره بلاگ آماده شد فعلا اولین مقاله همون قبلیه که نوشتم ولی تو چند روزه آینده ممکنه یه موضوع جدیدتر هم منتشر کنم
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/weaponizing-msi-installer/
مقاله بعدی منتشر شد که خیلی پیشرفته تر و کاربردی تره 🥷🏻🔥
🔥2
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/weaponizing-msi-installer/
توی این مقاله از تکنیکی استفاده کردم که در عین سادگی میاد یه Beacon با درصد تشخیص بالا رو یه عنوان یه shellcode درون یه thread ساخته شده اجرا میکنه و حتی Win11 defender با جدیدترین اپدیت هم موفق به فلگ کردنش نمیشه
🔥3
یارو اومده با python و هزارتا ماژول یه ماینر(Cryptojacker) نوشته و بعد تبدیلش کرده به exe که بگه آره داداش ما native binary داریم و این حرفا 😂 خیلیم با افتخار اومدن میگن خیلی عملکرد خفنی داره شما میتونید تو حملات ازش بهره ببرید
آخه یکی نیست بگه الدنگ های لنگ 400 تومن، کسی که واقعاً بخواد یه ماینر بنویسه بی برو برگشت باید راهش از C++/C یا Rust رد بشه ... تویی که نه حالیت میشه threadpool رو چطوری منیج کنی نه بهینه سازی بدافزار حالیته چطور روت میشه واقعاً اسم بدافزار روی این بزاری، بعد اخه مرد مومن حجم این لعنتی 15 مگابایته، گیرم تو بیای ادش کنه به task scheduler یه ناشیم میفهمه که این برنامه چیه که CPU usage رو برده روی 100 🤣
آخه یکی نیست بگه الدنگ های لنگ 400 تومن، کسی که واقعاً بخواد یه ماینر بنویسه بی برو برگشت باید راهش از C++/C یا Rust رد بشه ... تویی که نه حالیت میشه threadpool رو چطوری منیج کنی نه بهینه سازی بدافزار حالیته چطور روت میشه واقعاً اسم بدافزار روی این بزاری، بعد اخه مرد مومن حجم این لعنتی 15 مگابایته، گیرم تو بیای ادش کنه به task scheduler یه ناشیم میفهمه که این برنامه چیه که CPU usage رو برده روی 100 🤣
😁5❤2🥰1