𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
159 subscribers
40 photos
4 files
13 links
Personal journal for sharing bullshit & security related stuff including :

• Red Team 🥷🏻🟥
• Adversary Simulation ⚔️
• OS Internals ⚙️
• MalDev ☣️
• Programming 💻
• Projects 📂
Download Telegram
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
Photo
Arp poisoning (Man-In-The-Middle)
این حمله چیه؟
ARP Poisoning یا مسمومیت جدول ARP یک حمله در شبکه‌های محلی (LAN) هست که مهاجم با ارسال بسته‌های ARP جعلی، ترافیک شبکه رو از مسیر اصلی منحرف می‌کنه و از دستگاه خودش عبور میده. به این حمله، Man-in-the-Middle (مرد میانی) هم می‌گن.

طرز کار ARP چیه؟
ARP (Address Resolution Protocol) یه پروتکل در لایه‌ی شبکه هست که کارش اینه که آدرس IP رو به آدرس MAC (فیزیکی) تبدیل کنه.

مثال:
دستگاه A (با IP: ۱۹۲.۱۶۸.۱.۱۰) می‌خواد با دستگاه B (با IP: ۱۹۲.۱۶۸.۱.۲۰) ارتباط برقرار کنه.
اما برای ارتباط در شبکه‌های محلی، به آدرس MAC نیاز داره.
دستگاه A یه درخواست ARP پخش می‌کنه که:

«چه کسی IP ۱۹۲.۱۶۸.۱.۲۰ رو داره؟»

دستگاه B جواب میده:

«من دارم! آدرس MAC من اینه: aa:bb:cc:dd:ee:ff»

حالا دستگاه A این آدرس MAC رو تو جدول ARP خودش ذخیره می‌کنه تا دیگه نپرسه
.

مشکل امنیتی کجاست؟
پروتکل ARP هیچ مکانیزم احراز هویتی نداره!
یعنی هر دستگاهی می‌تونه ادعا کنه که من فلان IP رو دارم، بدون اینکه کسی بررسی کنه درسته یا نه.

حمله‌ی ARP Poisoning چطور انجام میشه؟
مراحل حمله به این شکله:
۱. شناسایی شبکه
مهاجم ابتدا شبکه رو بررسی می‌کنه و مشخص می‌کنه:
IP گیت‌وی (Gateway) چیه؟ (مثلاً ۱۹۲.۱۶۸.۱.۱)

IP قربانی (Victim) چیه؟ (مثلاً ۱۹۲.۱۶۸.۱.۱۰۰)

MAC مهاجم چیه؟ (مثلاً ۱۱:۲۲:۳۳:۴۴:۵۵:۶۶)

۲. ارسال بسته‌های جعلی ARP
مهاجم دو تا بسته‌ی ARP جعلی (Spoofed) به شبکه می‌فرسته:
بسته‌ی اول: به قربانی
«سلام قربانی! من گیت‌وی هستم!
IP گیت‌وی (۱۹۲.۱۶۸.۱.۱) در واقع متعلق به MAC مهاجم هستش!»

بسته‌ی دوم: به گیت‌وی
«سلام گیت‌وی! من قربانی هستم!
IP قربانی (۱۹۲.۱۶۸.۱.۱۰۰) در واقع متعلق به MAC مهاجم هستش
!»

۳. نتیجه‌ی حمله
قربانی فکر می‌کنه که مهاجم = گیت‌وی هستش
گیت‌وی فکر می‌کنه که مهاجم = قربانی هستش
تمام ترافیک بین قربانی و گیت‌وی از دستگاه مهاجم رد میشه

۴. شنود و دستکاری ترافیک
حالا مهاجم می‌تونه:
✅ تمام ترافیک رو شنود (Sniff) کنه
✅ اطلاعات حساس مثل پسورد رو بدزده
✅ ترافیک رو تغییر بده یا قطع کنه
✅ جلسات کاربری رو ربایش کنه (Session Hijacking
راه‌های دفاع در برابر این حمله:
استفاده از Static ARP Entries - ورودی‌های ثابت در جدول ARP
استفاده از پروتکل‌های امن مثل HTTPS و SSH
استفاده از IPS/IDS برای شناسایی حملات
استفاده از VLAN برای جداسازی شبکه
استفاده از ARP Spoofing Detection
نمونه‌ی خروجی:
[+] ARP: 192.168.1.1 -> 192.168.1.100 | SRC MAC: 11:22:33:44:55:66
[+] ARP: 192.168.1.100 -> 192.168.1.1 | SRC MAC 11:22:33:44:55:66
🔥2👍1
Gaining Initial Access by Abusing mshta.exe.pdf
1.3 MB
از اونجایی که خیلی فنی تر بود گفتم مقاله کنم ... توی این مقاله به بررسی استفاده از ابزار های داخلی و Trusted برای Initial accsss پرداخته شده
✍🏻 P4RAD0X

#Adversary_Simulation #Initial_Access #Living_of_the_land
❤2
Race Condition leading to Use-After-Free (UAF) & Local Privilege Escalation using Vulnerable Driver and BYOVD Technique

#Red_Team #Internals
🔥2
Turning expertise into hobby 😂
🔥2🤣2
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/initial-access-mshta/
بالاخره بلاگ آماده شد فعلا اولین مقاله همون قبلیه که نوشتم ولی تو چند روزه آینده ممکنه یه موضوع جدیدتر هم منتشر کنم
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/weaponizing-msi-installer/
مقاله بعدی منتشر شد که خیلی پیشرفته تر و کاربردی تره 🥷🏻🔥
🔥2
𝙊𝙥𝙚𝙧𝙖𝙩𝙤𝙧 𝙇𝙤𝙜𝙨
https://mahdi-hsz.github.io/posts/weaponizing-msi-installer/
توی این مقاله از تکنیکی استفاده کردم که در عین سادگی میاد یه Beacon با درصد تشخیص بالا رو یه عنوان یه shellcode درون یه thread ساخته شده اجرا میکنه و حتی Win11 defender با جدیدترین اپدیت هم موفق به فلگ کردنش نمیشه
🔥3
یارو اومده با python و هزارتا ماژول یه ماینر(Cryptojacker) نوشته و بعد تبدیلش کرده به exe که بگه آره داداش ما native binary داریم و این حرفا 😂 خیلیم با افتخار اومدن میگن خیلی عملکرد خفنی داره شما میتونید تو حملات ازش بهره ببرید

آخه یکی نیست بگه الدنگ های لنگ 400 تومن، کسی که واقعاً بخواد یه ماینر بنویسه بی برو برگشت باید راهش از C++/C یا Rust رد بشه ... تویی که نه حالیت میشه threadpool رو چطوری منیج کنی نه بهینه سازی بدافزار حالیته چطور روت میشه واقعاً اسم بدافزار روی این بزاری، بعد اخه مرد مومن حجم این لعنتی 15 مگابایته، گیرم تو بیای ادش کنه به task scheduler یه ناشیم میفهمه که این برنامه چیه که CPU usage رو برده روی 100 🤣
😁5❤2🥰1