🧩 تحلیل فنی: سوءاستفاده مهاجمان از ConnectWise برای ساخت بدافزارهای امضاشده
در ماههای اخیر (از مارس ۲۰۲۵)، افزایش چشمگیری در نمونههای آلوده و اپلیکیشنهای جعلی مشاهده شده که با نمونههای امضاشدهی معتبر از نرمافزار ConnectWise ساخته شدهاند.
🔹 ابزار ConnectWise چیست؟
نرم افزار ConnectWise یک پلتفرم مدیریت و پشتیبانی از راه دور (Remote Monitoring & Management - RMM) است که معمولاً توسط تیمهای IT و شرکتهای MSP برای مدیریت سیستمها، مانیتورینگ شبکه، پشتیبانی کاربران، و انجام عملیات از راه دور استفاده میشود.
این نرمافزار به سرورها و کلاینتهای سازمانی دسترسی سطح بالا دارد و میتواند اسکریپت اجرا کند، فایل منتقل کند، و سرویسها را کنترل کند — یعنی دقیقاً همان سطح دسترسیای که یک مهاجم هم در پی آن است.
به همین دلیل، اگر مهاجمان بتوانند از نسخهی معتبر یا امضاشدهی ConnectWise سوءاستفاده کنند، میتوانند از آن بهعنوان ابزاری قانونی برای اجرای بدافزار و کنترل سیستمها بهره ببرند.
گزارش جدید شرکت G DATA نشان میدهد که مهاجمان سایبری با بهرهگیری از ضعف در فرآیند امضای دیجیتال، موفق شدهاند از ConnectWise به عنوان "builder" برای تولید بدافزارهای امضاشده و قابل اعتماد استفاده کنند.
به بیان سادهتر: امضای معتبر، باعث میشود سیستمهای امنیتی و کاربران به فایل مخرب اعتماد کنند — در حالی که در واقعیت، فایل یک بدافزار است.
🔍 نکات مهم گزارش:
خطای اصلی در فرآیند code-signing و مدیریت گواهیها است.
مهاجمان با استفاده از نسخههای معتبر ConnectWise، بدافزارهایی تولید میکنند که امضا و اعتبار قانونی دارند.
بسیاری از محصولات امنیتی در شناسایی این نوع تهدیدها دچار چالش میشوند.
راهکار پیشنهادی: بررسی دقیق رفتار اجرایی بهجای اعتماد مطلق به امضا و گواهیها.
📎 منبع:
G DATA Software Blog – ConnectWise Abuse
#ThreatIntel #ConnectWise #Malware #CodeSigning #BlueTeam
تیم سورین
در ماههای اخیر (از مارس ۲۰۲۵)، افزایش چشمگیری در نمونههای آلوده و اپلیکیشنهای جعلی مشاهده شده که با نمونههای امضاشدهی معتبر از نرمافزار ConnectWise ساخته شدهاند.
نرم افزار ConnectWise یک پلتفرم مدیریت و پشتیبانی از راه دور (Remote Monitoring & Management - RMM) است که معمولاً توسط تیمهای IT و شرکتهای MSP برای مدیریت سیستمها، مانیتورینگ شبکه، پشتیبانی کاربران، و انجام عملیات از راه دور استفاده میشود.
این نرمافزار به سرورها و کلاینتهای سازمانی دسترسی سطح بالا دارد و میتواند اسکریپت اجرا کند، فایل منتقل کند، و سرویسها را کنترل کند — یعنی دقیقاً همان سطح دسترسیای که یک مهاجم هم در پی آن است.
به همین دلیل، اگر مهاجمان بتوانند از نسخهی معتبر یا امضاشدهی ConnectWise سوءاستفاده کنند، میتوانند از آن بهعنوان ابزاری قانونی برای اجرای بدافزار و کنترل سیستمها بهره ببرند.
گزارش جدید شرکت G DATA نشان میدهد که مهاجمان سایبری با بهرهگیری از ضعف در فرآیند امضای دیجیتال، موفق شدهاند از ConnectWise به عنوان "builder" برای تولید بدافزارهای امضاشده و قابل اعتماد استفاده کنند.
به بیان سادهتر: امضای معتبر، باعث میشود سیستمهای امنیتی و کاربران به فایل مخرب اعتماد کنند — در حالی که در واقعیت، فایل یک بدافزار است.
🔍 نکات مهم گزارش:
خطای اصلی در فرآیند code-signing و مدیریت گواهیها است.
مهاجمان با استفاده از نسخههای معتبر ConnectWise، بدافزارهایی تولید میکنند که امضا و اعتبار قانونی دارند.
بسیاری از محصولات امنیتی در شناسایی این نوع تهدیدها دچار چالش میشوند.
راهکار پیشنهادی: بررسی دقیق رفتار اجرایی بهجای اعتماد مطلق به امضا و گواهیها.
📎 منبع:
G DATA Software Blog – ConnectWise Abuse
#ThreatIntel #ConnectWise #Malware #CodeSigning #BlueTeam
تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
Gdatasoftware
Threat Actors abuse signed ConnectWise application as malware builder
Since March 2025, there has been a noticeable increase in infections and fake applications using validly signed ConnectWise samples. We reveal how bad signing practices allow threat actors to abuse this legitimate software to build and distribute their own…
❤1
OWASP Smart Contract Top 10 Vulnerabilities (https://github.com/OWASP/www-project-smart-contract-top-10)
]-> OWASP Smart Contract Security Verification Standard (https://owasp.org/www-project-smart-contract-security-verification-standard/)
]-> OWASP Smart Contract Security Testing Guide (https://owasp.org/www-project-smart-contract-security-testing-guide/)
تیم سورین
]-> OWASP Smart Contract Security Verification Standard (https://owasp.org/www-project-smart-contract-security-verification-standard/)
]-> OWASP Smart Contract Security Testing Guide (https://owasp.org/www-project-smart-contract-security-testing-guide/)
تیم سورین
❤1👍1
⚠️ هشدار امنیتی —
PoC برای CVE-2025-56383 (Notepad++ DLL Hijacking)
مخزن عمومی «CVE-2025-56383-Proof-of-Concept» توسط کاربر zer0t0 منتشر شده که یک PoC به زبان C برای بهرهبرداری از ضعف DLL hijacking در Notepad++ (مثال: npp.8.8.3) ارائه میکند. روش نمایشدادهشده جایگزینی یک DLL معتبر (مثلاً NppExport.dll) با نسخهٔ جعلشدهای است که سپس کد دلخواه را اجرا میکند — بدیهی است که این رفتار میتواند به اجرای کد از راه دور/محلی منجر شود اگر مهاجم به مسیر نصب دسترسی نوشتن داشته باشد.
👨💻 نکات مهم و فوری:
• بررسی کنید آیا در شبکه/سرورهای شما Notepad++ نصب است (نسخهها و مسیر نصب).
• دسترسی نوشتن به پوشهٔ نصب را برای کاربران غیرمجاز قطع کنید (Least Privilege).
• checksum/ hash فایلهای DLL حساس را اعتبارسنجی کنید و تغییرات ناگهانی را لاگ و بررسی کنید.
• اگر امکانش هست، برنامه را به نسخهٔ وصلهشده ارتقا دهید یا تا رفع رسمی از اجرای بستههای نصب محلی خودداری کنید.
• مانیتورینگ: دنبال تغییر روی DLLها و spawn شدن پروسسهای ناگهانی از طریق Notepad++ باشید.
📌 مرجع:
https://github.com/zer0t0/CVE-2025-56383-Proof-of-Concept
تیم سورین
PoC برای CVE-2025-56383 (Notepad++ DLL Hijacking)
مخزن عمومی «CVE-2025-56383-Proof-of-Concept» توسط کاربر zer0t0 منتشر شده که یک PoC به زبان C برای بهرهبرداری از ضعف DLL hijacking در Notepad++ (مثال: npp.8.8.3) ارائه میکند. روش نمایشدادهشده جایگزینی یک DLL معتبر (مثلاً NppExport.dll) با نسخهٔ جعلشدهای است که سپس کد دلخواه را اجرا میکند — بدیهی است که این رفتار میتواند به اجرای کد از راه دور/محلی منجر شود اگر مهاجم به مسیر نصب دسترسی نوشتن داشته باشد.
👨💻 نکات مهم و فوری:
• بررسی کنید آیا در شبکه/سرورهای شما Notepad++ نصب است (نسخهها و مسیر نصب).
• دسترسی نوشتن به پوشهٔ نصب را برای کاربران غیرمجاز قطع کنید (Least Privilege).
• checksum/ hash فایلهای DLL حساس را اعتبارسنجی کنید و تغییرات ناگهانی را لاگ و بررسی کنید.
• اگر امکانش هست، برنامه را به نسخهٔ وصلهشده ارتقا دهید یا تا رفع رسمی از اجرای بستههای نصب محلی خودداری کنید.
• مانیتورینگ: دنبال تغییر روی DLLها و spawn شدن پروسسهای ناگهانی از طریق Notepad++ باشید.
📌 مرجع:
https://github.com/zer0t0/CVE-2025-56383-Proof-of-Concept
تیم سورین
GitHub
GitHub - zer0t0/CVE-2025-56383-Proof-of-Concept: CVE-2025-56383-Proof-of-Concept
CVE-2025-56383-Proof-of-Concept. Contribute to zer0t0/CVE-2025-56383-Proof-of-Concept development by creating an account on GitHub.
❤2👍1
🔍 منبع جدید برای پژوهشگران و تحلیلگران امنیتی
اگر با Jupyter Notebook کار میکنید یا دنبال نمونههای عملی در حوزهی Threat Hunting، DFIR، Threat Intelligence و Data Analysis هستید،
پیشنهاد میکنم حتماً Juniverse رو ببینید👇
🌐 https://juniverse.securitybreak.io/
📘این پلتفرم یک کاتالوگ از نوتبوکهای امنیتیست که توسط پژوهشگران حوزهی امنیت اطلاعات منتشر شده و موضوعاتی مثل تحلیل بدافزار، بررسی Indicators، پردازش دادههای SIEM و تحلیلهای مبتنی بر MITRE ATT&CK رو پوشش میده.
تیم سورین
#ThreatHunting #DFIR #SOC #Jupyter #Juniverse #SecurityResearch
اگر با Jupyter Notebook کار میکنید یا دنبال نمونههای عملی در حوزهی Threat Hunting، DFIR، Threat Intelligence و Data Analysis هستید،
پیشنهاد میکنم حتماً Juniverse رو ببینید
📘این پلتفرم یک کاتالوگ از نوتبوکهای امنیتیست که توسط پژوهشگران حوزهی امنیت اطلاعات منتشر شده و موضوعاتی مثل تحلیل بدافزار، بررسی Indicators، پردازش دادههای SIEM و تحلیلهای مبتنی بر MITRE ATT&CK رو پوشش میده.
تیم سورین
#ThreatHunting #DFIR #SOC #Jupyter #Juniverse #SecurityResearch
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Hypersec
🔐🔏 تیم عملیات امنیت سورین
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)
Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴
instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)
Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴
instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
❤4
ابزار PsExec از مجموعه Sysinternals ابزارِ قدرتمندی برای اجرای فرامین از راه دوره — هم ادمینها استفاده میکنن و هم مهاجمان. اگر دنبال lateral movement یا اجرای کد با امتیاز SYSTEM هستید، این نقاط رو سریع چک کنید:
• وجود psexec.exe یا PSEXESVC.exe در لاگهای ProcessCreate/EDR.
• فرمانهای مشکوک: پرچمهایی مثل -s, -d, -accepteula, -nobanner, یا powershell -enc <base64>.
• نوشتن فایل به \\<host>\ADMIN$ یا copy کردن PSEXESVC.exe روی میزبانهای متعدد.
• سرویسهای موقت ساخته/حذفشده که والدشون services.exe یا PSEXESVC.exe است.
لینک مقاله برای مطالعه کامل
تیم سورین
#psexec
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Hunting For PsExec.exe abuse
PsExec is a powerful command-line utility from the Microsoft Sysinternals Suite, designed for remote command execution. It enables system…
❤2
مهاجمان بهجای ساخت بدافزار جدید، از ابزارهای قانونی ویندوز مثل rundll32.exe، wmic.exe، certutil.exe و powershell.exe سوءاستفاده میکنند تا ردپاها را بپوشانند.
✅ پیشنهاد ما:
• اجرای مانیتورینگ روی آرگومانهایی مثل -EncodedCommand یا -ExecutionPolicy Bypass
• بررسی parent-child غیرمعمول (مثلاً explorer → wmic, …)
• محدودسازی اجرای LOLBins با AppLocker یا WDAC در نقاط حساس
#ThreatHunting #SOC #LOLBins #DetectionEngineering
تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
LOLBins Unmasked: How Attackers Use Your Tools Against You
Hi folks, Smruti Ranjan Pradhan here! In today’s cybersecurity world, attackers don’t always rely on traditional malware. Instead, they…
❤4
📚سرفصلهای دورهی Splunk Enterprise Security (v8.0)
🔹 Module 1 – Introduction, Installation & Configuration of Splunk ES
آشنایی مقدماتی با Splunk ES، نصب، تنظیمات اولیه و Data Normalization
🔹 Module 2 – Threat Analysis & Security Content in ES
تحلیل تهدیدات، کار با Detection Rules، و ساخت Use Caseهای امنیتی
🔹 Module 3 – Advanced Threat Analysis & Threat Hunting with ES
شکار تهدیدات پیشرفته، تحلیل رفتار مهاجم و طراحی Dashboardهای حرفهای
🎓 مدرس: مهندس علی آهنگری
📍 جهت ثبتنام :
ارتباط با ادمین (@Fze01) و یا شماره تماس 09028990150
تیم سورین
🔹 Module 1 – Introduction, Installation & Configuration of Splunk ES
آشنایی مقدماتی با Splunk ES، نصب، تنظیمات اولیه و Data Normalization
🔹 Module 2 – Threat Analysis & Security Content in ES
تحلیل تهدیدات، کار با Detection Rules، و ساخت Use Caseهای امنیتی
🔹 Module 3 – Advanced Threat Analysis & Threat Hunting with ES
شکار تهدیدات پیشرفته، تحلیل رفتار مهاجم و طراحی Dashboardهای حرفهای
🎓 مدرس: مهندس علی آهنگری
📍 جهت ثبتنام :
ارتباط با ادمین (@Fze01) و یا شماره تماس 09028990150
تیم سورین
❤2👍1
Media is too big
VIEW IN TELEGRAM
در این ویدیو بخش کوتاهی از جلسه اول دوره Splunk ES v8 را مشاهده میکنید؛
این دوره با تدریس ارزشمند مهندس آهنگری انجام شده و هدف آن، ایجاد درک عمیق از معماری، قابلیتها و Best Practiceهای Splunk ES برای متخصصان SOC و تیمهای Detection & Response است.
تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👌2
Media is too big
VIEW IN TELEGRAM
🛡 شروع مسیر ورود به دنیای امنیت سایبری با دوره Beginner SOC Analyst
اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارتهای مورد نیاز شما را پوشش میدهد. 👨💻
📚 سرفصلهای کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگگیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)
📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
⏳ مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
⏰ روزهای برگزاری: یکشنبهها و سهشنبهها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین
🎯 آمادهاید تا مهارتهای دفاعی خود را ارتقا دهید؟
برای ثبتنام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:
✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیامرسان بله: @soorinsec
#SOC_Analyst
تیم سورین
اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارتهای مورد نیاز شما را پوشش میدهد. 👨💻
📚 سرفصلهای کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگگیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)
📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
⏳ مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
⏰ روزهای برگزاری: یکشنبهها و سهشنبهها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین
🎯 آمادهاید تا مهارتهای دفاعی خود را ارتقا دهید؟
برای ثبتنام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:
✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیامرسان بله: @soorinsec
#SOC_Analyst
تیم سورین
❤3
AV/EDR Lab Env Setup
این ریپازیتوری در واقع یک مرجع جامع و طبقهبندیشده از ابزارها، تکنیکها و مستندات برای ساخت یک محیط آزمایشگاهی پیشرفته EDR و آنتیویروس (AV) است. هدف اصلی این مستند، کمک به توسعهدهندگان بدافزار (Maldev) برای تست تکنیکهای دور زدن (Bypass) و همچنین کمک به تیمهای دفاعی برای درک معماری داخلی EDRهاست.
🛡https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9
#EDR #Malware
تیم سورین
این ریپازیتوری در واقع یک مرجع جامع و طبقهبندیشده از ابزارها، تکنیکها و مستندات برای ساخت یک محیط آزمایشگاهی پیشرفته EDR و آنتیویروس (AV) است. هدف اصلی این مستند، کمک به توسعهدهندگان بدافزار (Maldev) برای تست تکنیکهای دور زدن (Bypass) و همچنین کمک به تیمهای دفاعی برای درک معماری داخلی EDRهاست.
🛡https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9
#EDR #Malware
تیم سورین
an0nud4y on Notion
AV/EDR Lab Env Setup | Notion
Please follow the Github Repo, This Notion link may die anytime.
Github : https://github.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup
By : @an0nud4y
Github : https://github.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup
By : @an0nud4y
🛡 شروع مسیر ورود به دنیای امنیت سایبری با دوره Beginner SOC Analyst
اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارتهای مورد نیاز شما را پوشش میدهد. 👨💻
📚 سرفصلهای کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگگیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)
📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
⏳ مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
⏰ روزهای برگزاری: یکشنبهها و سهشنبهها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین
🎯 آمادهاید تا مهارتهای دفاعی خود را ارتقا دهید؟
برای ثبتنام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:
✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیامرسان بله: @soorinsec
#SOC_Analyst
تیم سورین
اگر قصد دارید به عنوان تحلیلگر مرکز عملیات امنیت (SOC) وارد بازار کار شوید، این دوره ۴۲ ساعته تمامی مفاهیم پایه و مهارتهای مورد نیاز شما را پوشش میدهد. 👨💻
📚 سرفصلهای کلیدی این دوره:
🔸 آشنایی با مفاهیم SOC و طرز تفکر یک تحلیلگر
🔸 اصول لاگگیری و مبانی SIEM
🔸 هوش تهدیدات (Threat Intelligence)
🔸 منطق تشخیص حملات و سناریوهای حمله و دفاع
🔸 تحلیل ترافیک شبکه و آشنایی با IDS/IPS
🔸 مدیریت حوادث امنیتی (Incident Handling)
📌 جزئیات برگزاری:
👤 مدرس: احمدرضا نوروزی
⏳ مدت زمان: ۴۲ ساعت
🗓 شروع دوره: 31 خرداد
⏰ روزهای برگزاری: یکشنبهها و سهشنبهها (ساعت ۱۷:۰۰ الی ۲۰:۰۰)
💻 نحوه برگزاری: آنلاین
🎯 آمادهاید تا مهارتهای دفاعی خود را ارتقا دهید؟
برای ثبتنام و دریافت مشاوره رایگان همین حالا به آیدی زیر پیام دهید:
✈️ پشتیبانی تلگرام: @Soorin_sec
📞 تماس: 09102144597
📎 پیامرسان بله: @soorinsec
#SOC_Analyst
تیم سورین
❤1
Measure Twice: Exploring the Evaluation of Agentic Security Detection Systems
این مقاله بیان میکند که ورود عوامل هوشمند (Agentic AI) به مراکز عملیات امنیت (SOC)، تشخیص تهدیدات را از یک فرآیند قطعیِ مبتنی بر رولهای شفاف، به یک جریان احتمالی و پیچیده تبدیل کرده است؛ بنابراین، برای اتکا به این سیستمها دیگر نباید صرفاً به نتیجهی نهایی (درست یا غلط بودن هشدار) بسنده کنیم، بلکه باید با چارچوبهای علمی و موشکافانه، تمام «مسیر استدلال» ماشین—شامل کیفیت برنامهریزی برای بررسی تلهمتریها، دقت در جمعآوری شواهد و میزان اتکای منطق آن به لاگهای واقعی برای جلوگیری از توهم —را ارزیابی کنیم تا مطمئن شویم هوش مصنوعی از طریق تحلیل درست به نتیجه رسیده است، نه تصادف.
⚙️ https://www.linkedin.com/pulse/measure-twice-exploring-evaluation-agentic-security-detection-kiely-auv9c/?trackingId=KpPOV4S2UPdae7gJdjBJ2Q%3D%3D
#SOC_Analyst
تیم سورین
این مقاله بیان میکند که ورود عوامل هوشمند (Agentic AI) به مراکز عملیات امنیت (SOC)، تشخیص تهدیدات را از یک فرآیند قطعیِ مبتنی بر رولهای شفاف، به یک جریان احتمالی و پیچیده تبدیل کرده است؛ بنابراین، برای اتکا به این سیستمها دیگر نباید صرفاً به نتیجهی نهایی (درست یا غلط بودن هشدار) بسنده کنیم، بلکه باید با چارچوبهای علمی و موشکافانه، تمام «مسیر استدلال» ماشین—شامل کیفیت برنامهریزی برای بررسی تلهمتریها، دقت در جمعآوری شواهد و میزان اتکای منطق آن به لاگهای واقعی برای جلوگیری از توهم —را ارزیابی کنیم تا مطمئن شویم هوش مصنوعی از طریق تحلیل درست به نتیجه رسیده است، نه تصادف.
⚙️ https://www.linkedin.com/pulse/measure-twice-exploring-evaluation-agentic-security-detection-kiely-auv9c/?trackingId=KpPOV4S2UPdae7gJdjBJ2Q%3D%3D
#SOC_Analyst
تیم سورین
Telegram
Hypersec
🔐🔏 تیم عملیات امنیت سورین
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)
Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴
instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC)
Soorinsec.ir
۰۲۱-۲۲۰۲۱۷۳۴
instagram : sector_soorin
linkdin : https://www.linkedin.com/company/soorinsec/
Admin:
@Fze01
❤1
🛡 This matrix provides a centralized view of all hunting leads. It is automatically updated via our Python automation suite.
🔗 لینک مخزن برای بررسی و استفاده:
https://github.com/mguideit/CrowdStrike-CQL-Hunting-Leads/blob/main/ATTACK_MATRIX.md
#CrowdStrike #ThreatHunting #MITRE_ATTACK
تیم سورین
🔗 لینک مخزن برای بررسی و استفاده:
https://github.com/mguideit/CrowdStrike-CQL-Hunting-Leads/blob/main/ATTACK_MATRIX.md
#CrowdStrike #ThreatHunting #MITRE_ATTACK
تیم سورین
GitHub
CrowdStrike-CQL-Hunting-Leads/ATTACK_MATRIX.md at main · mguideit/CrowdStrike-CQL-Hunting-Leads
A collection of CQL hunting leads for CrowdStrike Falcon and LogScale, mapped to the MITRE ATT&CK framework. - mguideit/CrowdStrike-CQL-Hunting-Leads
🔥 هکفلیکس (Hackflix): نتفلیکسِ متخصصین امنیت سایبری!
اگر شما هم همیشه درگیر پیدا کردن ویدیوی ارائههای کنفرانسهای امنیتی مثل Black Hat، DEF CON یا BSides بین هزاران ویدیوی بیربط یوتیوب هستید، سایت h4ckfl1x دقیقاً همون ابزاریه که بهش نیاز دارید.
این پلتفرم یک آرشیو عظیم با بیش از ۱۹,۰۰۰ ویدیوی تخصصی از ۵۵۰+ رویداد امنیتیه که کار رو برای یادگیری و Research بهشدت راحت کرده. شعار سایت هم جالبه: "Teach me something I shouldn't know"
💡 چرا استفاده ازش برای تیمهای امنیتی (مخصوصاً Blue Team و محققین) پیشنهاد میشه؟
🔸 جستجوی هدفمند: دسترسی سریع به موضوعات، تکنیکها و ارائههای فنی بهروز.
🔸 پلیلیستهای تیمی: میتونید مجموعهای از ارائههای مهم رو گلچین کنید و لینکش رو به بقیه اعضای تیم SOC بدید (یک راه عالی برای آموزش و Onboarding).
🔸 ردیابی وضعیت: نشونهگذاری ویدیوهای دیده شده تا وقتتون روی باز کردن ارائههای تکراری تلف نشه.
🔗 یه اکانت بسازید و پلیلیستهای تخصصی خودتون رو بسازید:
🌐 https://h4ckfl1x.com/
#CyberSecurity #Conferences #Training
تیم سورین
اگر شما هم همیشه درگیر پیدا کردن ویدیوی ارائههای کنفرانسهای امنیتی مثل Black Hat، DEF CON یا BSides بین هزاران ویدیوی بیربط یوتیوب هستید، سایت h4ckfl1x دقیقاً همون ابزاریه که بهش نیاز دارید.
این پلتفرم یک آرشیو عظیم با بیش از ۱۹,۰۰۰ ویدیوی تخصصی از ۵۵۰+ رویداد امنیتیه که کار رو برای یادگیری و Research بهشدت راحت کرده. شعار سایت هم جالبه: "Teach me something I shouldn't know"
💡 چرا استفاده ازش برای تیمهای امنیتی (مخصوصاً Blue Team و محققین) پیشنهاد میشه؟
🔸 جستجوی هدفمند: دسترسی سریع به موضوعات، تکنیکها و ارائههای فنی بهروز.
🔸 پلیلیستهای تیمی: میتونید مجموعهای از ارائههای مهم رو گلچین کنید و لینکش رو به بقیه اعضای تیم SOC بدید (یک راه عالی برای آموزش و Onboarding).
🔸 ردیابی وضعیت: نشونهگذاری ویدیوهای دیده شده تا وقتتون روی باز کردن ارائههای تکراری تلف نشه.
🔗 یه اکانت بسازید و پلیلیستهای تخصصی خودتون رو بسازید:
🌐 https://h4ckfl1x.com/
#CyberSecurity #Conferences #Training
تیم سورین
Hackflix
Hackflix – Security Conference Videos
Hackflix is a curated archive of security conference talks from DEF CON, Black Hat, RSA, BSides and more. Watch, search and filter cybersecurity videos by conference, year, speaker or topic.
🙏1
Logic Apps & Automation
🛡 معماری SOAR برای مقابله با حملات هویتی (بدون لایسنس Enterprise E5)
بدون قابلیتهای گرانقیمت مایکروسافت هم میتوان حملات Brute-Force را مهار کرد. ترکیب Microsoft Sentinel و Azure Logic Apps چرخه واکنش خودکاری میسازد.
https://www.hanley.cloud/2024-08-16-Logic-Apps-&-Automation/
#SOAR #MicrosoftSentinel #LogicApps
تیم سورین
🛡 معماری SOAR برای مقابله با حملات هویتی (بدون لایسنس Enterprise E5)
بدون قابلیتهای گرانقیمت مایکروسافت هم میتوان حملات Brute-Force را مهار کرد. ترکیب Microsoft Sentinel و Azure Logic Apps چرخه واکنش خودکاری میسازد.
https://www.hanley.cloud/2024-08-16-Logic-Apps-&-Automation/
#SOAR #MicrosoftSentinel #LogicApps
تیم سورین
DevSecOpsDad.com
Logic Apps & Automation
Introduction & Use Case: In this blog post, we will explore how to leverage Azure Logic Apps to solve for a common, budget-constrained, mission-critical security use case while also reducing overhead for your SOC analysts. You’ve been charged automating the…
2026 SIEM Use Case Engineering Playbook.pdf
3.6 MB
📌 پلیبوک Use Case برای SIEM در سال ۲۰۲۶
در این داکیومنت، ۱۰۰ سناریوی پیشرفته و کاربردی برای کشف تهدیدات مدرن طراحی شده است.
🔹 ویژگیهای کلیدی:
✔️ تمرکز ویژه بر روی حملات هویتمحور (Identity-based Attacks)
✔️ نگاشت دقیق هر سناریو با تاکتیکها و تکنیکهای MITRE ATT&CK
✔️ ارائه نقشه راه برای ایجاد Correlation، ساخت Building Blockها و کاهش نویز در سیستم
✔️ راهنمای عملی تریاژ و پاسخ به حادثه (Incident Response) برای تحلیلگران
#SOC #SIEM #USECASE
تیم سورین
در این داکیومنت، ۱۰۰ سناریوی پیشرفته و کاربردی برای کشف تهدیدات مدرن طراحی شده است.
🔹 ویژگیهای کلیدی:
✔️ تمرکز ویژه بر روی حملات هویتمحور (Identity-based Attacks)
✔️ نگاشت دقیق هر سناریو با تاکتیکها و تکنیکهای MITRE ATT&CK
✔️ ارائه نقشه راه برای ایجاد Correlation، ساخت Building Blockها و کاهش نویز در سیستم
✔️ راهنمای عملی تریاژ و پاسخ به حادثه (Incident Response) برای تحلیلگران
#SOC #SIEM #USECASE
تیم سورین
👍2❤1
شرکت فناوری راه نو سورین به منظور توسعه فعالیتهای خود، از افراد توانمند و علاقهمند به فروش محصولات و خدمات فناوری اطلاعات، جهت همکاری دعوت مینماید.
💼 در صورتی که دارای مهارتهای ارتباطی قوی ، روحیه یادگیری و توانایی مذاکره هستید، مشتاق دریافت رزومه شما میباشیم.
شرح وظایف:
🔹 ایجاد لید فروش و مذاکره برای جذب مشتریان جدید
🔹 مذاکره با مشتریان جهت انعقاد قرارداد
🔹 جلب رضایت مشتریان از پروژههای جاری
🔹 تنظیم قرارداد فروش و ارسال به مشتریان
🔹 ارائه گزارشهای دورهای به مدیریت
🔹 صدور فاکتور فروش و وصول مطالبات
🔹 فروش در حوزه امنیت اطلاعات و ارتباطات مزیت محسوب میشود
شرایط احراز:
🎓 مدرک و رشته تحصیلی:حداقل کارشناسی در رشتههای مدیریت بازرگانی، فناوری اطلاعات (IT)، مهندسی کامپیوتر یا سایر رشتههای مرتبط
⏳ حداقل سابقه کار: حداقل ۲ سال
💻 مهارتهای تخصصی و نرمافزاری:
تسلط بر نرمافزارهای Microsoft Office (بهویژه Excel و Word)، نرمافزارهای CRM و سامانه تدارکات الکترونیکی دولت (ستاد ایران)
👤 ویژگیهای فردی و رفتاری:
فن بیان قوی، مسئولیتپذیری، فعال و پویا، منظم و وقتشناس، توانایی کار تیمی و مدیریت ارتباط با مشتریان
🌐 سطح زبان خارجی: آشنایی متوسط با زبان انگلیسی
تیم سورین
#استخدام #سورین
شرح وظایف:
🔹 ایجاد لید فروش و مذاکره برای جذب مشتریان جدید
🔹 مذاکره با مشتریان جهت انعقاد قرارداد
🔹 جلب رضایت مشتریان از پروژههای جاری
🔹 تنظیم قرارداد فروش و ارسال به مشتریان
🔹 ارائه گزارشهای دورهای به مدیریت
🔹 صدور فاکتور فروش و وصول مطالبات
🔹 فروش در حوزه امنیت اطلاعات و ارتباطات مزیت محسوب میشود
شرایط احراز:
⏳ حداقل سابقه کار: حداقل ۲ سال
💻 مهارتهای تخصصی و نرمافزاری:
تسلط بر نرمافزارهای Microsoft Office (بهویژه Excel و Word)، نرمافزارهای CRM و سامانه تدارکات الکترونیکی دولت (ستاد ایران)
👤 ویژگیهای فردی و رفتاری:
فن بیان قوی، مسئولیتپذیری، فعال و پویا، منظم و وقتشناس، توانایی کار تیمی و مدیریت ارتباط با مشتریان
🌐 سطح زبان خارجی: آشنایی متوسط با زبان انگلیسی
تیم سورین
#استخدام #سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
🚨 وجود DKIM همیشه به معنی امن بودن ایمیل نیست!
یکی از تکنیکهای بسیار جالب و خطرناک در حملات ایمیلی، چیزی است به نام DKIM Replay Attack ؛ حملهای که در آن مهاجم از ایمیلهای واقعی و معتبر سرویسهایی مثل Apple و PayPal سوءاستفاده میکند تا پیام فیشینگ یا فریبدهنده خود را معتبر جلوه دهد.
در این تکنیک، مهاجم ابتدا از یک سرویس قانونی استفاده میکند و متن مخرب یا فریبدهندهای مثل شماره تماس جعلی پشتیبانی را در یکی از فیلدهای مجاز وارد میکند. سپس همان سرویس، یک ایمیل واقعی ارسال میکند که توسط DKIM خودش امضا شده است. نتیجه چیست؟
✅ DKIM = Pass
✅ DMARC = Pass
✅ ایمیل ظاهراً معتبر
❌ اما محتوا میتواند کاملاً فریبدهنده باشد
نکته مهم اینجاست که در چنین حملهای، سیستمهای امنیتی سنتی ممکن است فریب بخورند؛ چون ایمیل واقعاً از نظر رمزنگاری معتبر است. اما مهاجم بعداً همان ایمیل DKIM-Signed را از زیرساخت غیرمجاز برای قربانیان بازپخش میکند.
در مقالهای بسیار کاربردی، Steven Lim نشان میدهد که چطور میتوان با استفاده از Microsoft Defender XDR و کوئریهای KQL این نوع حملات را شکار کرد. روش اصلی او بررسی مقدار SenderIPv4 است؛ یعنی اگر ایمیلی مثلاً از
در تحلیل انجامشده، دو IP پرتکرار در فعالیتهای DKIM Replay شناسایی شدهاند:
این مقاله یک نکته بسیار مهم برای تیمهای SOC و Email Security دارد:
برای Threat Hunterها و تحلیلگران SOC، این یک نمونه عالی از شکار تهدید بر اساس ترکیب Authentication Result + Sender Infrastructure است.
🔗 لینک مقاله:
https://www.linkedin.com/pulse/defenderxdr-hunting-dkim-replay-attacks-steven-lim-xpokc/
تیم سورین
#CyberSecurity #SOC #DKIM #DMARC #EmailSecurity #Phishing #BlueTeam
یکی از تکنیکهای بسیار جالب و خطرناک در حملات ایمیلی، چیزی است به نام DKIM Replay Attack ؛ حملهای که در آن مهاجم از ایمیلهای واقعی و معتبر سرویسهایی مثل Apple و PayPal سوءاستفاده میکند تا پیام فیشینگ یا فریبدهنده خود را معتبر جلوه دهد.
در این تکنیک، مهاجم ابتدا از یک سرویس قانونی استفاده میکند و متن مخرب یا فریبدهندهای مثل شماره تماس جعلی پشتیبانی را در یکی از فیلدهای مجاز وارد میکند. سپس همان سرویس، یک ایمیل واقعی ارسال میکند که توسط DKIM خودش امضا شده است. نتیجه چیست؟
✅ DKIM = Pass
✅ DMARC = Pass
✅ ایمیل ظاهراً معتبر
❌ اما محتوا میتواند کاملاً فریبدهنده باشد
نکته مهم اینجاست که در چنین حملهای، سیستمهای امنیتی سنتی ممکن است فریب بخورند؛ چون ایمیل واقعاً از نظر رمزنگاری معتبر است. اما مهاجم بعداً همان ایمیل DKIM-Signed را از زیرساخت غیرمجاز برای قربانیان بازپخش میکند.
در مقالهای بسیار کاربردی، Steven Lim نشان میدهد که چطور میتوان با استفاده از Microsoft Defender XDR و کوئریهای KQL این نوع حملات را شکار کرد. روش اصلی او بررسی مقدار SenderIPv4 است؛ یعنی اگر ایمیلی مثلاً از
service@paypal.com یا no_reply@email.apple.com آمده و DKIM/DMARC آن Pass شده، اما IP ارسالکننده متعلق به زیرساخت رسمی PayPal یا Apple نیست، باید به آن مشکوک شد.در تحلیل انجامشده، دو IP پرتکرار در فعالیتهای DKIM Replay شناسایی شدهاند:
74[.]112[.]67[.]243 50[.]238[.]94[.]67این مقاله یک نکته بسیار مهم برای تیمهای SOC و Email Security دارد:
> فقط به DKIM و DMARC اعتماد نکنید؛ زیرساخت ارسال، مالکیت IP، Reputation و رفتار ایمیل را هم بررسی کنید.
برای Threat Hunterها و تحلیلگران SOC، این یک نمونه عالی از شکار تهدید بر اساس ترکیب Authentication Result + Sender Infrastructure است.
🔗 لینک مقاله:
https://www.linkedin.com/pulse/defenderxdr-hunting-dkim-replay-attacks-steven-lim-xpokc/
تیم سورین
#CyberSecurity #SOC #DKIM #DMARC #EmailSecurity #Phishing #BlueTeam
Linkedin
DefenderXDR - Hunting DKIM replay attacks and Infrastructure
On the 6th Feb 2026 Kaseya published the blog “DKIM replay attacks exposed: How cybercriminals abuse Apple and PayPal invoice emails” https://www.kaseya.
همچنین الزامات فنی، پیشنیازهای زیرساختی و ملاحظات طراحی و استقرار Enterprise Security بهصورت جامع مورد بررسی قرار میگیرد .
بخش مهمی از دوره به مفاهیم بنیادین Enterprise Security شامل Data Models، Datasets، Common Information Model (CIM) و نقش آنها در استانداردسازی و تحلیل دادههای امنیتی اختصاص یافته است . همچنین شرکتکنندگان با قابلیتهای Mission Control برای مدیریت فرآیندهای پاسخ به رخداد ، Detection Engineering برای توسعه و مدیریت محتوای امنیتی ، و Findings برای تحلیل و اولویتبندی تهدیدات آشنا خواهند شد .
در بخش پایانی دوره، سناریوهای عملی Enterprise Security Tuning ارائه میشود که شامل بهینهسازی Correlation Searchها، کاهش False Positiveها، بهبود عملکرد Data Modelها، ارتقای کیفیت Use Caseها و افزایش کارایی کلی پلتفرم در محیطهای عملیاتی SOC است .
مخاطبان دوره
این دوره برای افرادی طراحی شده است که در حوزه امنیت اطلاعات، عملیات امنیت (SOC) و مدیریت سامانههای SIEM فعالیت میکنند، از جمله:
* تحلیلگران مرکز عملیات امنیت (SOC Analysts) 🕵️♂️
* مهندسان امنیت (Security Engineers)
* مدیران و کارشناسان SIEM
* متخصصان تشخیص و پاسخ به تهدیدات (Threat Detection & Response)
* کارشناسان مانیتورینگ و مدیریت لاگ
* مدیران SOC و تیمهای Blue Team
* مشاوران و معماران امنیت اطلاعات
* کارشناسان فناوری اطلاعات که قصد ورود به حوزه Splunk Enterprise Security را دارند
پیشنیازهای دوره
برای بهرهمندی حداکثری از محتوای دوره، آشنایی با موارد زیر توصیه میشود:
* مفاهیم پایه امنیت اطلاعات و امنیت شبکه
* معماری و فرآیندهای مرکز عملیات امنیت (SOC)
* آشنایی با مفاهیم SIEM و مدیریت رویدادهای امنیتی (SPL)
* گذراندن دوره Splunk Fundamentals
تیم سورین
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2