P.F.K Security
2.09K subscribers
132 photos
46 videos
34 files
421 links
APT / Exploit / Malware / ICS / OT / Vulnerability Analysis / SE
Download Telegram
P.F.K Security
Photo
امروز صبح می‌خواستم توجه شما را به یک روش جدید برای نشت هش NetNTLM سیستم جلب کنم، حتی اگر از یک حساب کاربری با دسترسی های پایین کار می‌کنید.

همه چیز بر پایه عمق‌های RPC استوار است... خب! بیایید بررسی کنیم. در RPC، نقاط پایانی معمولی (Well-Known Endpoints) و پویا وجود دارند. نقاط پایانی پویا برای این هستند که سیستم خودش نقطه پایانی را به سرور RPC اختصاص دهد، نه اینکه سرور خودش آن را تعیین کند. برای مثال، سرور RPC فقط می‌گوید که می‌خواهد روی TCP کار کند، و پورت توسط سیستم اختصاص داده می‌شود. کلاینت ها، برای اینکه پورت تارگت برای اتصال را بدانند، به سرویس خاصی به نام RPC Endpoint Mapper مراجعه میکنند که گزارش میدهد سرور تارگت روی فلان پورت کار میکند.

حالا باید یک نادرستی را اصلاح کنیم. کل سرور RPC روی نقطه پایانی پویا ثبت نمیشود، بلکه رابط خاص آن ثبت می‌ شود. و در رابط، متدهایی وجود دارند که برای مشتریان قابل فراخوانی هستند. این مکانیسم را با جزئیات بیشتر، همراه با مثال‌های کد، در مقاله‌ای بررسی کرده‌ام.

چه می‌شود اگر اینترفیس خودمان را زودتر از سرور RPC قانونی ثبت کنیم؟ این سؤال را یک محقق از SafeBreach مطرح کرد و CVE-2025-49760 را کشف کرد. منطق کار اکسپلویت این است که ثبت اینترفیس قانونی سرویس Storage Service را پیشی بگیریم، سپس منتظر فراخوانی از سرویس دیگری Delivery Optimization Service بمانیم. سرویس دوم متد RPC به نام SvcGetStorageDeviceInfo() را فراخوانی می‌ کند، و در پاسخ، ما یک مسیر UNC برمی‌ گردانیم! و سرویس Delivery Optimization Service به این مسیر می‌ رود و اعتبارنامه‌های کامپیوتر را باقی می‌ گذارد.

ارائه از DEF CON 33 را می‌توانید اینجا ببینید.

@PfkSecurity
👍3❤2
https://github.com/TryHackBox/Kaveh-WebDiff-Monitor

این ابزار یک مانیتورینگ تغییرات و وضعیت HTTP است که برای بررسی سلامت سرویس‌های وب، مانیتورینگ Virtual Hostها و شناسایی تغییرات محتوا استفاده می‌شود.
با استفاده از این اسکریپت می‌توانید چندین IP/Port/Schema/Vhost را به صورت دوره‌ای بررسی کنید و در صورت تغییر وضعیت پاسخ یا تغییر در محتوای صفحه، هشدار دریافت کنید.

امیدوارم از این ابزار خوشتون بیاد و مفید باشه دوستان .
❤5
مجوز برای دزدی از مردم!

بانک مرکزی اعلام کرده است اگر مردم به «نهادهای مالی و اعتباری و صندوق‌های قرض‌الحسنه» که مجوز از بانک مرکزی ندارند مراجعه کنند مسئولیت امر با خود مردم است!

این چه دولتی است که مانع فعالیت «نهادهای مالی و اعتباری و صندوق‌های قرض‌الحسنه» بدون مجوز نمی‌شود و آن‌ها آزادانه می توانند تبلیغ کنند و محل فعالیت خود را بخرند یا اجاره کنند و از مردم پول بگیرند؟!

آیا از اختیارات بانک مرکزی نیست که چنین نهادهای مالی را شناسایی و غیرمجاز بودن آن‌ها را به دادستانی اعلام کند؟

آیا دادستانی مانند بخشنامه‌های سگ‌گردانی نمی‌تواند به نیروی انتظامی ابلاغ کند فعالیت بنگاه‌های مالی را شناسایی کنند و مانع فعالیت آن‌ها شوند؟!

تاکنون چند نهاد مالی بدون مجوز فعالیت کرده و بعد مدیران آن‌ها فراری یا ورشکسته شده‌اند و دولت با کمک همین بانک مرکزی از محل منابع مالی ملی بخشی از پول‌های به‌باد‌رفته را به صاحبان آن‌ها برگردانده ولی بنیادگذاران این نهادهای بدون مجوز پول‌های دزدیده شده از مردم را بین خود و حمایت‌گران وابسته به نظام تقسیم کرده‌اند؟!

بنظرم یک نگاه به زندان هایتان بیندازید و سبک و سنگین کنید ...
👍5❤2👎1🔥1👌1
exploitee.rs
اکسپلویت‌های دستگاه‌های IoT

@PfkSecurity
👎3❤2
پیاده سازی زیرساخت تیم قرمز

پیاده سازی خودکار زیرساخت تیم قرمز با استفاده از GitHub Actions.
بر پایه اصولی که توسط Ralph May WarHorse گذاشته شده است.

این مجموعه ابزار، پیاده سازی خودکار زیرساخت تیم قرمز را با استفاده از جریان‌های کاری GitHub Actions فراهم می‌کند. این ابزار از فدیم ورک های C2 قابل تنظیم و عملیات فیشینگ پشتیبانی می‌کند و بر پیاده سازی ایمن و قابل تکرار تأکید دارد.

https://github.com/CultCornholio/RedTeamTP

@PfkSecurity
❤3
CVE-2025-34073

fofa   app="Maltrail"

POST /login HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

username=;ls

@PfkSecurity
❤3
https://dinohacks.com/posts/2025/2025-03-17-defeating-string-obfuscation-in-obfuscated-nodejs-malware/

شکستن Obfuscation رشته‌ها در بدافزار NodeJS مبهم‌ شده با استفاده از AST


در مقاله‌ی «Defeating String Obfuscation in Obfuscated NodeJS Malware using AST» که در سایت DinoHacks منتشر شده، به روشی پرداخته می‌ شود که از تحلیل ساختار نحوی کد (AST یا همان Abstract Syntax Tree) برای مقابله با رمزگذاری پیچیده رشته‌ ها در بدافزارهای نوشته‌ شده با NodeJS استفاده می‌ کند.

خلاصه
⦁ بدافزارهای NodeJS اغلب کدهای خود را به صورت مبهم (Obfuscated) در می‌ آورند تا تحلیلشان سخت شود، به‌ خصوص رشته‌های حساس مثل URLها، کلیدها یا کدهای کاری.
⦁ تحلیل دستی این رشته‌های رمزگذاری شده زمان‌بر و پرخطاست.
⦁ با استفاده از AST، یعنی تبدیل کد به ساختار درختی نحو، میتوان رشته‌ها و متغیرهای رمزگذاری شده را شناسایی و مقادیر واقعی آنها را استخراج کرد.
⦁ این روش باعث می‌ شود فرآیند تحلیل بدافزار سریع‌تر، دقیق‌تر و اتوماتیک‌تر شود.
⦁ در نهایت، این رویکرد، ابزار مفیدی برای محققان امنیتی و افراد مقابله‌کننده با بدافزارهای NodeJS فراهم می‌کند تا بدون نیاز به بازنویسی دستی کل کد، به سرچشمه داده‌های رمزگذاری شده برسند.

@PfkSecurity
https://www.preludesecurity.com/runtime-memory-protection

معرفی حفاظت از حافظه در زمان اجرا
پیش‌نمایش تحقیقاتی عامل ویندوز در حالت کاربر ما که به طور جامع اجرای کدهای مخرب را شناسایی می‌کند.

@PfkSecurity
https://a13xp0p0v.github.io/2025/09/02/kernel-hack-drill-and-and-cve-2024-50264.html

کرنل - تمرین هک و یک روش جدید برای exploiting از CVE-2024-50264 در هسته لینوکس
@PfkSecurity
CVE-2025-48539
دسترسی به Bluetooth Stack اندروید از طریق وای‌ فای مجاور بدون تعامل کاربر. با زنجیره افزایش سطح دسترسی، مهاجم می‌ تواند دسترسی کامل به دستگاه را از راه دور به دست آورد.

https://osv.dev/vulnerability/ASB-A-406785684

@PfkSecurity
❤1
🥷🔎 شب چه کار کنیم؟ می‌توانید استراحت کنید یا می‌توانید ویژگی جدید iOS Inactivity Reboot

را ریورس کنید.
در iOS 18 یک ویژگی امنیتی جدید اضافه شده است: راه‌اندازی مجدد در صورت عدم فعالیت (inactivity reboot). این ویژگی از چه چیزی محافظت می‌کند و چگونه کار می‌کند؟ همه جزئیات، از جمله گسترش هسته و پردازنده Secure Enclave را بیشتر بشناسید👇
https://habr.com/ru/companies/ruvds/articles/859884/

@PfkSecurity
#mobile #reverse