🕵️♂️ بررسی یک Keylogger اما کاربردی از دیدگاه MalDev و Red Team بخشی از دوره Windows Internal (بدون vpn)
یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیاتهای تیم قرمز چه کاربردی داره؟
🔍 این keylogger چطور کار میکنه؟
برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس میدن، این نمونه هوشمندتر عمل میکنه:
1. Window Tracking
2. Key Mapping & Logging
3. Contextual Output
---
🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟
یک کیلاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال میکنه:
* سرقت اطلاعات حساس (Credential Harvesting): شکار نامهای کاربری، پسوردها و توکنهای احراز هویت به محض تایپ شدن در پنجرههای لاگین یا مرورگر.
* مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً میبینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد میکنه (مثلاً دستورات ابزارهای داخلی، جابهجایی در دایرکتوریها و...).
* کشف ساختار شبکه و سیستم: مانیتور کردن نام فایلها، تایتل پنجرههای باز و برنامههای کاستوم سازمانی که هدف ازشون استفاده میکنه.
https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیاتهای تیم قرمز چه کاربردی داره؟
🔍 این keylogger چطور کار میکنه؟
برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس میدن، این نمونه هوشمندتر عمل میکنه:
1. Window Tracking
2. Key Mapping & Logging
3. Contextual Output
---
🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟
یک کیلاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال میکنه:
* سرقت اطلاعات حساس (Credential Harvesting): شکار نامهای کاربری، پسوردها و توکنهای احراز هویت به محض تایپ شدن در پنجرههای لاگین یا مرورگر.
* مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً میبینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد میکنه (مثلاً دستورات ابزارهای داخلی، جابهجایی در دایرکتوریها و...).
* کشف ساختار شبکه و سیستم: مانیتور کردن نام فایلها، تایتل پنجرههای باز و برنامههای کاستوم سازمانی که هدف ازشون استفاده میکنه.
https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
LinkedIn
#redteam #security #it #blueteam | Omid Abiri
Keylogger attack in Windows Internal Course !!!
https://lnkd.in/exPjYrjh
#redteam #security #it #blueteam
https://lnkd.in/exPjYrjh
#redteam #security #it #blueteam
1️⃣ بخش اول: لایه کاربر (TEB - Thread Environment Block)
،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (PEB) هم دقیقاً در یک قدمی اون قرار داره! محدوده استک (Stack) این ترد هم مشخصه؛ یعنی ویندوز دقیقاً میدونه متغیرهای محلی این ترد کجای رم قرار دارن.
2️⃣ بخش دوم: لایه حفاظتشده کرنل (KTHREAD & ETHREAD)
این فضا ممنوعه است! برنامههای عادی حق ندارن مستقیم بهش نگاه کنن، اما با سوءاستفاده از APIهای پنهان ntdll.dll اطلاعاتش رو بیرون کشیدم:
🔹 بخش Thread Priority (KTHREAD): اولویت زمانبندی ترد رو نشون میده که پردازنده چقدر بهش بها میده (اینجا عدد 9 هست).
🔹 بخش Exit Status (ETHREAD): مقدارش ۲۵۹ یا همون STATUS_PENDING هست؛ یعنی ترد کماکان زنده و در حال اجراست!
🔹 بخش Kernel Mode Time: نزدیک ۳۱۲,۵۰۰ تیک پردازنده در سطح کرنل صرف لود کردن و تخصیص حافظه این ترد شده.
💡 بدافزارهای پیشرفته و ابزارهای ردتیم (Red Teaming) به جای صدا زدن APIهای رسمی ویندوز (که توسط آنتیویروسها هوک میشن)، مستقیم میان سراغ همین آدرسهای حافظه تا مخفیانه هویت خودشون رو جعل کنن یا دباگرها رو دور بزنن!
@RedTeamAcademy
،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (PEB) هم دقیقاً در یک قدمی اون قرار داره! محدوده استک (Stack) این ترد هم مشخصه؛ یعنی ویندوز دقیقاً میدونه متغیرهای محلی این ترد کجای رم قرار دارن.
2️⃣ بخش دوم: لایه حفاظتشده کرنل (KTHREAD & ETHREAD)
این فضا ممنوعه است! برنامههای عادی حق ندارن مستقیم بهش نگاه کنن، اما با سوءاستفاده از APIهای پنهان ntdll.dll اطلاعاتش رو بیرون کشیدم:
🔹 بخش Thread Priority (KTHREAD): اولویت زمانبندی ترد رو نشون میده که پردازنده چقدر بهش بها میده (اینجا عدد 9 هست).
🔹 بخش Exit Status (ETHREAD): مقدارش ۲۵۹ یا همون STATUS_PENDING هست؛ یعنی ترد کماکان زنده و در حال اجراست!
🔹 بخش Kernel Mode Time: نزدیک ۳۱۲,۵۰۰ تیک پردازنده در سطح کرنل صرف لود کردن و تخصیص حافظه این ترد شده.
💡 بدافزارهای پیشرفته و ابزارهای ردتیم (Red Teaming) به جای صدا زدن APIهای رسمی ویندوز (که توسط آنتیویروسها هوک میشن)، مستقیم میان سراغ همین آدرسهای حافظه تا مخفیانه هویت خودشون رو جعل کنن یا دباگرها رو دور بزنن!
@RedTeamAcademy
RedTeamAPT Academy
1️⃣ بخش اول: لایه کاربر (TEB - Thread Environment Block) ،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (PEB) هم دقیقاً در یک قدمی اون قرار داره! محدوده استک (Stack) این ترد هم مشخصه؛ یعنی ویندوز دقیقاً میدونه متغیرهای محلی این ترد کجای…
دوستانی که قصد درک بالا سیستم عامل و دور زدن انتی ویروس و edr هارو دارند
دوره windows internal پایه ای ترین دوره در این سطح هست .
ما در ادامه میریم سراغ دوره edr evading و قطعا پیش نیازش مباحث دوره Redteam ، windows internal ، اشنایی با زبان برنامه نویسی c , c++ هست .
نمیتونید بدون درک و شناخت وارد دوره های بعدی بشید ، خروجی براتون نداره
حالا دوره windows kernel programming که هیچی ...
.
🔴 پست قبل بخشی از دوره Windows Internal فصل چهارم بود
🔴 خرید و اطلاعات دوره (بدون VPN) :
🔴 دوره آموزشی Windows Internal با نگاه RedTeam
🔴 دوره آموزشی RedTeam
دوره windows internal پایه ای ترین دوره در این سطح هست .
ما در ادامه میریم سراغ دوره edr evading و قطعا پیش نیازش مباحث دوره Redteam ، windows internal ، اشنایی با زبان برنامه نویسی c , c++ هست .
نمیتونید بدون درک و شناخت وارد دوره های بعدی بشید ، خروجی براتون نداره
حالا دوره windows kernel programming که هیچی ...
.
🔴 پست قبل بخشی از دوره Windows Internal فصل چهارم بود
🔴 خرید و اطلاعات دوره (بدون VPN) :
🔴 دوره آموزشی Windows Internal با نگاه RedTeam
🔴 دوره آموزشی RedTeam
Media is too big
VIEW IN TELEGRAM
Offensive Rust Programming Course 👾
🦀 Philosophy & The Shift
🦀 Technical Mechanics (Ownership & Memory)
🦀 Red Team Perspective & Evasion
🦀 Counter-Strategy & Blue Team
@RedTeamAcademy
🦀 Philosophy & The Shift
🦀 Technical Mechanics (Ownership & Memory)
🦀 Red Team Perspective & Evasion
🦀 Counter-Strategy & Blue Team
@RedTeamAcademy
این ابزاری هست که با زبان rust نوشتم برای شکار مواردی که در وب هست
جا داره تا بیشتر کد بزنیم و به یه نسخه جمو جورburp suite شخصی برسه برای پروژه های تست نفوذ با قابلیت های بیشتر
پیدا کردن مسیر های مهم ، فایل ها ، دایرکتوری , HTTP Request/Response Inspector و ....
من همین الان با همین کلی داستان های عجیب از تو سایت ها بدست اوردم ! تو عکس مشخصه یسری هاش ....
این ابزار فقط با یک کلیک این موارد رو بهتون میده که بیشترش هم میشه کرد !
حالا برای os هم میشه با مکانیزم های دیگ نوشت که بره چیزای دیگ پیدا کنه !
@RedTeamAcademy
جا داره تا بیشتر کد بزنیم و به یه نسخه جمو جورburp suite شخصی برسه برای پروژه های تست نفوذ با قابلیت های بیشتر
پیدا کردن مسیر های مهم ، فایل ها ، دایرکتوری , HTTP Request/Response Inspector و ....
من همین الان با همین کلی داستان های عجیب از تو سایت ها بدست اوردم ! تو عکس مشخصه یسری هاش ....
این ابزار فقط با یک کلیک این موارد رو بهتون میده که بیشترش هم میشه کرد !
حالا برای os هم میشه با مکانیزم های دیگ نوشت که بره چیزای دیگ پیدا کنه !
@RedTeamAcademy
🦀 پیرو ابزار نویسی پست قبل (Rust)
🦀 خیلی سبک تر از burp suite
🦀 این ابزار در دست ارتقاست !
@RedTeamAcademy
🦀 خیلی سبک تر از burp suite
🦀 این ابزار در دست ارتقاست !
@RedTeamAcademy
This media is not supported in your browser
VIEW IN TELEGRAM
بخشی از دوره offensive Rust Programming
تست واقعی ابزار در ویدیو لینکدین
پیشنیار دوره : windows internal , RedTeam
دوره های آموزشی (بدون فیلترشکن)
@RedTeamAcademy
تست واقعی ابزار در ویدیو لینکدین
پیشنیار دوره : windows internal , RedTeam
دوره های آموزشی (بدون فیلترشکن)
@RedTeamAcademy
بخشی از دوره Windows Internal RedTeam فصل چهارم
یه اتک خاصی تو این ویدیو پیاده سازی شده
دوستان میتونن از لینکدین تماشا کنند
https://www.linkedin.com/posts/omid-abiri-redteamapt_execution-flow-hijacking-tls-callback-execution-ugcPost-7487201156084097024-F221/?utm_source=share&utm_medium=member_desktop&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
@RedTeamAcademy
یه اتک خاصی تو این ویدیو پیاده سازی شده
دوستان میتونن از لینکدین تماشا کنند
https://www.linkedin.com/posts/omid-abiri-redteamapt_execution-flow-hijacking-tls-callback-execution-ugcPost-7487201156084097024-F221/?utm_source=share&utm_medium=member_desktop&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
@RedTeamAcademy
جدول
دیتابیس اول : مربوط به سیستم وبسایت است که شامل یک یوزر برای ورود به پورتال وب است.
دیتابیس دوم : مربوط به اعضای سیستم است که ۲ کاربر در آن تعریف شدهاند.
@RedTeamAcademy
https://www.linkedin.com/posts/omid-abiri-redteamapt_%D8%AA%D8%A7-%D8%AF%D9%84%D8%AA%D9%88%D9%86-%D8%A8%D8%AE%D9%88%D8%A7%D8%AF-%D8%A7%D8%B2%DB%8C%D9%86-%D9%85%D9%88%D8%A7%D8%B1%D8%AF-%D9%87%D8%B3%D8%AA-httpslnkdin-ugcPost-7490072860699553792-qtaj/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
valportal برای کاربران پورتال و جدول cvalmembers برای اعضادیتابیس اول : مربوط به سیستم وبسایت است که شامل یک یوزر برای ورود به پورتال وب است.
دیتابیس دوم : مربوط به اعضای سیستم است که ۲ کاربر در آن تعریف شدهاند.
@RedTeamAcademy
https://www.linkedin.com/posts/omid-abiri-redteamapt_%D8%AA%D8%A7-%D8%AF%D9%84%D8%AA%D9%88%D9%86-%D8%A8%D8%AE%D9%88%D8%A7%D8%AF-%D8%A7%D8%B2%DB%8C%D9%86-%D9%85%D9%88%D8%A7%D8%B1%D8%AF-%D9%87%D8%B3%D8%AA-httpslnkdin-ugcPost-7490072860699553792-qtaj/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
Media is too big
VIEW IN TELEGRAM
بخشی از دوره Windows internal با نگاه RedTeam
مخفی موندن یا متوقف کردن سیستم های امنیتی ؟!! 😎
@RedTeamAcademy
دوره های آموزشی (بدون VPN)
مخفی موندن یا متوقف کردن سیستم های امنیتی ؟!! 😎
@RedTeamAcademy
دوره های آموزشی (بدون VPN)