Hypersec
4.41K subscribers
277 photos
19 videos
211 files
878 links
🔐🔏 تیم عملیات امنیت سورین
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)

Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴

instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
Download Telegram
🖥 مخزن آموزشی: Awesome Cyber Security University
🎓 دانشگاه امنیت سایبری – یادگیری رایگان و عملی امنیت اطلاعات

این پروژه در گیت‌هاب مجموعه‌ای از بهترین و رایگان‌ترین منابع آموزشی امنیت سایبری را گردآوری کرده است که تمرکز اصلی آن بر یادگیری عملی و پروژه‌محور است.

🔹 ساختار دوره شامل ۶ بخش اصلی است:
1️⃣ مقدمه و مبانی امنیت
2️⃣ مسیر رایگان آموزش تیم قرمز (Red Team) برای مبتدیان
3️⃣ مسیر رایگان آموزش تیم آبی (Blue Team) برای مبتدیان
4️⃣ تمرین‌ها و چالش‌های تکمیلی
5️⃣ جدیدترین آسیب‌پذیری‌ها (CVEها)
6️⃣ چالش‌های سخت و تخصصی – با ترتیب افزایشی سطح دشواری

📎 لینک گیت‌هاب:
github.com/brootware/awesome-cyber-security-university

#CyberSecurity #GitHub #RedTeam #BlueTeam #CVE #SoorinSec #ThreatHunting

تیم سورین
3
🧩 تحلیل فنی: سوءاستفاده مهاجمان از ConnectWise برای ساخت بدافزارهای امضاشده

در ماه‌های اخیر (از مارس ۲۰۲۵)، افزایش چشمگیری در نمونه‌های آلوده و اپلیکیشن‌های جعلی مشاهده شده که با نمونه‌های امضاشده‌ی معتبر از نرم‌افزار ConnectWise ساخته شده‌اند.

🔹 ابزار ConnectWise چیست؟

نرم افزار ConnectWise یک پلتفرم مدیریت و پشتیبانی از راه دور (Remote Monitoring & Management - RMM) است که معمولاً توسط تیم‌های IT و شرکت‌های MSP برای مدیریت سیستم‌ها، مانیتورینگ شبکه، پشتیبانی کاربران، و انجام عملیات از راه دور استفاده می‌شود.

این نرم‌افزار به سرورها و کلاینت‌های سازمانی دسترسی سطح بالا دارد و می‌تواند اسکریپت اجرا کند، فایل منتقل کند، و سرویس‌ها را کنترل کند — یعنی دقیقاً همان سطح دسترسی‌ای که یک مهاجم هم در پی آن است.

به همین دلیل، اگر مهاجمان بتوانند از نسخه‌ی معتبر یا امضاشده‌ی ConnectWise سوءاستفاده کنند، می‌توانند از آن به‌عنوان ابزاری قانونی برای اجرای بدافزار و کنترل سیستم‌ها بهره ببرند.

گزارش جدید شرکت G DATA نشان می‌دهد که مهاجمان سایبری با بهره‌گیری از ضعف در فرآیند امضای دیجیتال، موفق شده‌اند از ConnectWise به عنوان "builder" برای تولید بدافزارهای امضاشده و قابل اعتماد استفاده کنند.
به بیان ساده‌تر: امضای معتبر، باعث می‌شود سیستم‌های امنیتی و کاربران به فایل مخرب اعتماد کنند — در حالی که در واقعیت، فایل یک بدافزار است.

🔍 نکات مهم گزارش:

خطای اصلی در فرآیند code-signing و مدیریت گواهی‌ها است.

مهاجمان با استفاده از نسخه‌های معتبر ConnectWise، بدافزارهایی تولید می‌کنند که امضا و اعتبار قانونی دارند.

بسیاری از محصولات امنیتی در شناسایی این نوع تهدیدها دچار چالش می‌شوند.

راهکار پیشنهادی: بررسی دقیق رفتار اجرایی به‌جای اعتماد مطلق به امضا و گواهی‌ها.

📎 منبع:
G DATA Software Blog – ConnectWise Abuse

#ThreatIntel #ConnectWise #Malware #CodeSigning #BlueTeam

تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
1
OWASP Smart Contract Top 10 Vulnerabilities (https://github.com/OWASP/www-project-smart-contract-top-10)

]-> OWASP Smart Contract Security Verification Standard (https://owasp.org/www-project-smart-contract-security-verification-standard/)
]-> OWASP Smart Contract Security Testing Guide (https://owasp.org/www-project-smart-contract-security-testing-guide/)

تیم سورین
1👍1
⚠️ هشدار امنیتی —
PoC برای CVE-2025-56383 (Notepad++ DLL Hijacking)


مخزن عمومی «CVE-2025-56383-Proof-of-Concept» توسط کاربر zer0t0 منتشر شده که یک PoC به زبان C برای بهره‌برداری از ضعف DLL hijacking در Notepad++ (مثال: npp.8.8.3) ارائه می‌کند. روش نمایش‌داده‌شده جایگزینی یک DLL معتبر (مثلاً NppExport.dll) با نسخهٔ جعل‌شده‌ای است که سپس کد دلخواه را اجرا می‌کند — بدیهی است که این رفتار می‌تواند به اجرای کد از راه دور/محلی منجر شود اگر مهاجم به مسیر نصب دسترسی نوشتن داشته باشد.

👨‍💻 نکات مهم و فوری:
• بررسی کنید آیا در شبکه/سرورهای شما Notepad++ نصب است (نسخه‌ها و مسیر نصب).
• دسترسی نوشتن به پوشهٔ نصب را برای کاربران غیرمجاز قطع کنید (Least Privilege).
• checksum/ hash فایل‌های DLL حساس را اعتبارسنجی کنید و تغییرات ناگهانی را لاگ و بررسی کنید.
• اگر امکانش هست، برنامه را به نسخهٔ وصله‌شده ارتقا دهید یا تا رفع رسمی از اجرای بسته‌های نصب محلی خودداری کنید.
• مانیتورینگ: دنبال تغییر روی DLLها و spawn شدن پروسس‌های ناگهانی از طریق Notepad++ باشید.

📌 مرجع:

https://github.com/zer0t0/CVE-2025-56383-Proof-of-Concept

تیم سورین
2👍1
🔍 منبع جدید برای پژوهشگران و تحلیل‌گران امنیتی

اگر با Jupyter Notebook کار می‌کنید یا دنبال نمونه‌های عملی در حوزه‌ی Threat Hunting، DFIR، Threat Intelligence و Data Analysis هستید،
پیشنهاد می‌کنم حتماً Juniverse رو ببینید 👇

🌐 https://juniverse.securitybreak.io/

📘این پلتفرم یک کاتالوگ از نوت‌بوک‌های امنیتی‌ست که توسط پژوهشگران حوزه‌ی امنیت اطلاعات منتشر شده و موضوعاتی مثل تحلیل بدافزار، بررسی Indicators، پردازش داده‌های SIEM و تحلیل‌های مبتنی بر MITRE ATT&CK رو پوشش می‌ده.

تیم سورین
#ThreatHunting #DFIR #SOC #Jupyter #Juniverse #SecurityResearch
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🔍 Hunting For PsExec.exe abuse

ابزار PsExec از مجموعه Sysinternals ابزارِ قدرتمندی برای اجرای فرامین از راه دوره — هم ادمین‌ها استفاده می‌کنن و هم مهاجمان. اگر دنبال lateral movement یا اجرای کد با امتیاز SYSTEM هستید، این نقاط رو سریع چک کنید:

• وجود psexec.exe یا PSEXESVC.exe در لاگ‌های ProcessCreate/EDR.
• فرمان‌های مشکوک: پرچم‌هایی مثل -s, -d, -accepteula, -nobanner, یا powershell -enc <base64>.
• نوشتن فایل به \\<host>\ADMIN$ یا copy کردن PSEXESVC.exe روی میزبان‌های متعدد.
• سرویس‌های موقت ساخته/حذف‌شده که والد‌شون services.exe یا PSEXESVC.exe است.

لینک مقاله برای مطالعه کامل

تیم سورین
#psexec
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🔍 ابزارهای ویندوز را بشناسید که مهاجمان علیه شما استفاده می‌کنند

مهاجمان به‌جای ساخت بدافزار جدید، از ابزارهای قانونی ویندوز مثل rundll32.exe، wmic.exe، certutil.exe و powershell.exe سوءاستفاده می‌کنند تا ردپاها را بپوشانند.
پیشنهاد ما:
• اجرای مانیتورینگ روی آرگومان‌هایی مثل -EncodedCommand یا -ExecutionPolicy Bypass
• بررسی parent-child غیرمعمول (مثلاً explorer → wmic, …)
• محدودسازی اجرای LOLBins با AppLocker یا WDAC در نقاط حساس

🌍مقاله


#ThreatHunting #SOC #LOLBins #DetectionEngineering
تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
4
📚سرفصل‌های دوره‌ی Splunk Enterprise Security (v8.0)

🔹 Module 1 – Introduction, Installation & Configuration of Splunk ES
آشنایی مقدماتی با Splunk ES، نصب، تنظیمات اولیه و Data Normalization

🔹 Module 2 – Threat Analysis & Security Content in ES
تحلیل تهدیدات، کار با Detection Rules، و ساخت Use Caseهای امنیتی

🔹 Module 3 – Advanced Threat Analysis & Threat Hunting with ES
شکار تهدیدات پیشرفته، تحلیل رفتار مهاجم و طراحی Dashboardهای حرفه‌ای

🎓 مدرس: مهندس علی آهنگری
📍 جهت ثبت‌نام :

ارتباط با ادمین (@Fze01) و یا شماره تماس 09028990150

تیم سورین
2👍1
Media is too big
VIEW IN TELEGRAM
🎥مروری کوتاه بر جلسه نخست دوره ESv8 با تدریس مهندس آهنگری

در این ویدیو بخش کوتاهی از جلسه اول دوره Splunk ES v8 را مشاهده می‌کنید؛
این دوره با تدریس ارزشمند مهندس آهنگری انجام شده و هدف آن، ایجاد درک عمیق از معماری، قابلیت‌ها و Best Practiceهای Splunk ES برای متخصصان SOC و تیم‌های Detection & Response است.

تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
5👌2
Media is too big
VIEW IN TELEGRAM
🛡 شروع مسیر ورود به دنیای امنیت سایبری با دوره Beginner SOC Analyst

اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارت‌های مورد نیاز شما را پوشش می‌دهد. 👨‍💻

📚 سرفصل‌های کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگ‌گیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)

📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
روزهای برگزاری: یک‌شنبه‌ها و سه‌شنبه‌ها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین

🎯 آماده‌اید تا مهارت‌های دفاعی خود را ارتقا دهید؟
برای ثبت‌نام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:

✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیام‌رسان بله: @soorinsec


#SOC_Analyst
تیم سورین
3
AV/EDR Lab Env Setup

این ریپازیتوری در واقع یک مرجع جامع و طبقه‌بندی‌شده از ابزارها، تکنیک‌ها و مستندات برای ساخت یک محیط آزمایشگاهی پیشرفته EDR و آنتی‌ویروس (AV) است. هدف اصلی این مستند، کمک به توسعه‌دهندگان بدافزار (Maldev) برای تست تکنیک‌های دور زدن (Bypass) و همچنین کمک به تیم‌های دفاعی برای درک معماری داخلی EDRهاست.

🛡https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9

#EDR #Malware
تیم سورین
🛡 شروع مسیر ورود به دنیای امنیت سایبری با دوره Beginner SOC Analyst

اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارت‌های مورد نیاز شما را پوشش می‌دهد. 👨‍💻

📚 سرفصل‌های کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگ‌گیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)

📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
روزهای برگزاری: یک‌شنبه‌ها و سه‌شنبه‌ها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین

🎯 آماده‌اید تا مهارت‌های دفاعی خود را ارتقا دهید؟
برای ثبت‌نام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:

✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیام‌رسان بله: @soorinsec


#SOC_Analyst
تیم سورین
1
Measure Twice: Exploring the Evaluation of Agentic Security Detection Systems

این مقاله بیان می‌کند که ورود عوامل هوشمند (Agentic AI) به مراکز عملیات امنیت (SOC)، تشخیص تهدیدات را از یک فرآیند قطعیِ مبتنی بر رول‌های شفاف، به یک جریان احتمالی و پیچیده تبدیل کرده است؛ بنابراین، برای اتکا به این سیستم‌ها دیگر نباید صرفاً به نتیجه‌ی نهایی (درست یا غلط بودن هشدار) بسنده کنیم، بلکه باید با چارچوب‌های علمی و موشکافانه، تمام «مسیر استدلال» ماشین—شامل کیفیت برنامه‌ریزی برای بررسی تله‌متری‌ها، دقت در جمع‌آوری شواهد و میزان اتکای منطق آن به لاگ‌های واقعی برای جلوگیری از توهم —را ارزیابی کنیم تا مطمئن شویم هوش مصنوعی از طریق تحلیل درست به نتیجه رسیده است، نه تصادف.

⚙️ https://www.linkedin.com/pulse/measure-twice-exploring-evaluation-agentic-security-detection-kiely-auv9c/?trackingId=KpPOV4S2UPdae7gJdjBJ2Q%3D%3D

#SOC_Analyst
تیم سورین
1
🔥 هک‌فلیکس (Hackflix): نتفلیکسِ متخصصین امنیت سایبری!

اگر شما هم همیشه درگیر پیدا کردن ویدیوی ارائه‌های کنفرانس‌های امنیتی مثل Black Hat، DEF CON یا BSides بین هزاران ویدیوی بی‌ربط یوتیوب هستید، سایت h4ckfl1x دقیقاً همون ابزاریه که بهش نیاز دارید.
این پلتفرم یک آرشیو عظیم با بیش از ۱۹,۰۰۰ ویدیوی تخصصی از ۵۵۰+ رویداد امنیتیه که کار رو برای یادگیری و Research به‌شدت راحت کرده. شعار سایت هم جالبه: "Teach me something I shouldn't know"


💡 چرا استفاده ازش برای تیم‌های امنیتی (مخصوصاً Blue Team و محققین) پیشنهاد میشه؟
🔸 جستجوی هدفمند: دسترسی سریع به موضوعات، تکنیک‌ها و ارائه‌های فنی به‌روز.
🔸 پلی‌لیست‌های تیمی: می‌تونید مجموعه‌ای از ارائه‌های مهم رو گلچین کنید و لینکش رو به بقیه اعضای تیم SOC بدید (یک راه عالی برای آموزش و Onboarding).
🔸 ردیابی وضعیت: نشونه‌گذاری ویدیوهای دیده شده تا وقتتون روی باز کردن ارائه‌های تکراری تلف نشه.


🔗 یه اکانت بسازید و پلی‌لیست‌های تخصصی خودتون رو بسازید:
🌐 https://h4ckfl1x.com/

#CyberSecurity #Conferences #Training
تیم سورین
🙏1
Logic Apps & Automation
🛡 معماری SOAR برای مقابله با حملات هویتی (بدون لایسنس Enterprise E5)
بدون قابلیت‌های گران‌قیمت مایکروسافت هم می‌توان حملات Brute-Force را مهار کرد. ترکیب Microsoft Sentinel و Azure Logic Apps چرخه واکنش خودکاری می‌سازد.

https://www.hanley.cloud/2024-08-16-Logic-Apps-&-Automation/

#SOAR #MicrosoftSentinel #LogicApps
تیم سورین
2026 SIEM Use Case Engineering Playbook.pdf
3.6 MB
📌 پلی‌بوک Use Case برای SIEM در سال ۲۰۲۶

در این داکیومنت، ۱۰۰ سناریوی پیشرفته و کاربردی برای کشف تهدیدات مدرن طراحی شده است.
🔹 ویژگی‌های کلیدی:
✔️ تمرکز ویژه بر روی حملات هویت‌محور (Identity-based Attacks)
✔️ نگاشت دقیق هر سناریو با تاکتیک‌ها و تکنیک‌های MITRE ATT&CK
✔️ ارائه نقشه راه برای ایجاد Correlation، ساخت Building Blockها و کاهش نویز در سیستم
✔️ راهنمای عملی تریاژ و پاسخ به حادثه (Incident Response) برای تحلیلگران

#SOC #SIEM #USECASE
تیم سورین
👍21
شرکت فناوری راه نو سورین به منظور توسعه فعالیت‌های خود، از افراد توانمند و علاقه‌مند به فروش محصولات و خدمات فناوری اطلاعات، جهت همکاری دعوت می‌نماید.

💼در صورتی که دارای مهارت‌های ارتباطی قوی ، روحیه یادگیری و توانایی مذاکره هستید، مشتاق دریافت رزومه شما می‌باشیم.

شرح وظایف:
🔹 ایجاد لید فروش و مذاکره برای جذب مشتریان جدید
🔹 مذاکره با مشتریان جهت انعقاد قرارداد
🔹 جلب رضایت مشتریان از پروژه‌های جاری
🔹 تنظیم قرارداد فروش و ارسال به مشتریان
🔹 ارائه گزارش‌های دوره‌ای به مدیریت
🔹 صدور فاکتور فروش و وصول مطالبات
🔹 فروش در حوزه امنیت اطلاعات و ارتباطات مزیت محسوب می‌شود

شرایط احراز:
🎓مدرک و رشته تحصیلی:حداقل کارشناسی در رشته‌های مدیریت بازرگانی، فناوری اطلاعات (IT)، مهندسی کامپیوتر یا سایر رشته‌های مرتبط
حداقل سابقه کار: حداقل ۲ سال

💻 مهارت‌های تخصصی و نرم‌افزاری:
تسلط بر نرم‌افزارهای Microsoft Office (به‌ویژه Excel و Word)، نرم‌افزارهای CRM و سامانه تدارکات الکترونیکی دولت (ستاد ایران)
👤 ویژگی‌های فردی و رفتاری:
فن بیان قوی، مسئولیت‌پذیری، فعال و پویا، منظم و وقت‌شناس، توانایی کار تیمی و مدیریت ارتباط با مشتریان
🌐 سطح زبان خارجی: آشنایی متوسط با زبان انگلیسی

تیم سورین

#استخدام #سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Hypersec pinned a photo
🚨 وجود DKIM همیشه به معنی امن بودن ایمیل نیست!

یکی از تکنیک‌های بسیار جالب و خطرناک در حملات ایمیلی، چیزی است به نام DKIM Replay Attack ؛ حمله‌ای که در آن مهاجم از ایمیل‌های واقعی و معتبر سرویس‌هایی مثل Apple و PayPal سوءاستفاده می‌کند تا پیام فیشینگ یا فریب‌دهنده خود را معتبر جلوه دهد.

در این تکنیک، مهاجم ابتدا از یک سرویس قانونی استفاده می‌کند و متن مخرب یا فریب‌دهنده‌ای مثل شماره تماس جعلی پشتیبانی را در یکی از فیلدهای مجاز وارد می‌کند. سپس همان سرویس، یک ایمیل واقعی ارسال می‌کند که توسط DKIM خودش امضا شده است. نتیجه چیست؟

DKIM = Pass
DMARC = Pass
ایمیل ظاهراً معتبر
اما محتوا می‌تواند کاملاً فریب‌دهنده باشد

نکته مهم اینجاست که در چنین حمله‌ای، سیستم‌های امنیتی سنتی ممکن است فریب بخورند؛ چون ایمیل واقعاً از نظر رمزنگاری معتبر است. اما مهاجم بعداً همان ایمیل DKIM-Signed را از زیرساخت غیرمجاز برای قربانیان بازپخش می‌کند.

در مقاله‌ای بسیار کاربردی، Steven Lim نشان می‌دهد که چطور می‌توان با استفاده از Microsoft Defender XDR و کوئری‌های KQL این نوع حملات را شکار کرد. روش اصلی او بررسی مقدار SenderIPv4 است؛ یعنی اگر ایمیلی مثلاً از service@paypal.com یا no_reply@email.apple.com آمده و DKIM/DMARC آن Pass شده، اما IP ارسال‌کننده متعلق به زیرساخت رسمی PayPal یا Apple نیست، باید به آن مشکوک شد.

در تحلیل انجام‌شده، دو IP پرتکرار در فعالیت‌های DKIM Replay شناسایی شده‌اند:

74[.]112[.]67[.]243
50[.]238[.]94[.]67

این مقاله یک نکته بسیار مهم برای تیم‌های SOC و Email Security دارد:

> فقط به DKIM و DMARC اعتماد نکنید؛ زیرساخت ارسال، مالکیت IP، Reputation و رفتار ایمیل را هم بررسی کنید.


برای Threat Hunterها و تحلیلگران SOC، این یک نمونه عالی از شکار تهدید بر اساس ترکیب Authentication Result + Sender Infrastructure است.

🔗 لینک مقاله:
https://www.linkedin.com/pulse/defenderxdr-hunting-dkim-replay-attacks-steven-lim-xpokc/


تیم سورین
#CyberSecurity #SOC #DKIM #DMARC #EmailSecurity #Phishing #BlueTeam