1.14K subscribers
29 photos
2 videos
12 files
48 links
Red Team ( Network ) , with Kaveh
Download Telegram
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره : راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره : Mimikatz بدون شک یکی از مهم‌ ترین و مؤثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد. این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد. او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز، مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛ به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی، می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد. این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.


📌 توضیحات کامل

مدرس : مهندس سجاد تیموری
مدت زمان دوره : ۵ ساعت ۲۰ دقیقه

دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان

📌 جهت خرید، به ایدی زیر پیام دهید:

@ThbxSupport
👍2
Forwarded from Try Hack Box
تخفیف ویژه

📚 کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.

📕 جزئیات بیشتر کتاب


💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۹۰,۰۰۰ تومان


📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته

📕 جزئیات بیشتر کتاب

💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۸۰,۰۰۰ تومان

📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی

📕 جزئیات بیشتر کتاب

💰 قیمت : ۳۶۰,۰۰۰ تومان
💰تخفیف : ۲۸۰,۰۰۰ تومان



‼️ مهلت تخفیف : 3 روز

📌 جهت خرید به ایدی زیر پیام دهید:

@THBxSupport
Please open Telegram to view this post
VIEW IN TELEGRAM
معماری RAG: طراحی، امنیت و حملات

RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام می‌کند تا پاسخ‌های دقیق‌تر و مبتنی بر داده تولید کند.

اجزای اصلی معماری

1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابی‌شده تولید می‌کند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را به‌روز نگه می‌دارد.

فرآیند عملیاتی

کاربر سوال می‌پرسد → سوال به بردار تبدیل می‌شود → Retriever اسناد مرتبط را بازیابی می‌کند → Generator پاسخ نهایی را تولید می‌کند.

حملات رایج به RAG

1. Knowledge Poisoning: تزریق داده‌های مخرب به پایگاه دانش برای انحراف پاسخ‌ها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به داده‌های کاربران دیگر در سیستم‌های چندمستاجره.

چالش‌های امنیتی

- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابی‌شده.
- Access Control: جلوگیری از دسترسی به داده‌های حساس یا طبقه‌بندی‌شده.
- Hallucination Mitigation: کاهش توهم‌های مدل با استفاده از منابع معتبر.

معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدل‌های زبانی است، اما نیازمند لایه‌های دفاعی چندگانه برای مقابله با حملات نوظهور است.

🔥 اولین کانال فارسی زبان در AI Security .

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
3
ایا از AdKaveh استفاده کرده اید ؟
دوستانی که استفاده کردید میتونید نظرتون راجبش تو پیام های مستقیم برام بنویسید ؟ یا اینجا پیام دهید :
@Unique_exploitbot
3👎1
برچسب وطن‌ فروشی رو خوب بلدن، فقط ظاهراً موقع استفاده ازش کمی گزینشی عمل میکنن.

#کاسپین
❤‍🔥15👎3
🧠 ذهنیت یک ردتیمر
#RedTeam

یک ردتیمر فقط ابزار یاد نمیگیرد.
مهم‌ترین مهارت، نوع تفکر است.


چند اصل مهم:

🔹 همیشه مثل مهاجم فکر کن.
ا🔹 TTPهای گروه‌های مهاجم را مطالعه کن.
🔹 همیشه در حال یادگیری باش.
🔹 فقط به آسیب‌ پذیری نگاه نکن؛ به کل مسیر حمله فکر کن.
🔹 امنیت فقط تکنولوژی نیست؛ انسان و فرآیند هم مهم هستند.


یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.

این تفاوت یک ردتیمر واقعی است.


@KavehOffSec
6🔥3👍1
Kerberoasting

یک Service Account چقدر میتونه خطرناک باشه؟

مطلب در پایین 👇👇
@KavehOffSec
#ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔥5
Kerberoasting یک Service Account چقدر میتونه خطرناک باشه؟ مطلب در پایین 👇👇 @KavehOffSec #ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔴 Kerberoasting

📌 یک Service Account چقدر میتونه خطرناک باشه؟

یکی از چیزهایی که توی تست Active Directory همیشه باید بررسی بشه، Service Accountها و SPNها هستن.

چرا؟

چون برای درخواست یک Kerberos Service Ticket معمولاً لازم نیست Administrator باشی.

یک Domain User احراز هویت‌ شده میتونه برای Serviceهایی که SPN دارن Ticket بگیره.

حالا مهاجم چی به دست میاره؟

یک Ticket رمزنگاری‌ شده که میتونه خارج از DC و به‌صورت Offline برای Password Guessing بررسی بشه.

اینجا اگر Password مربوط به Service Account ضعیف باشه، داستان جالب میشه.
مثلاً تصور کن:


در عکس بالا

📌 نکته مهم:

ا RC4 با Encryption Type 0x17 میتونه یک Signal مهم باشه، اما دیدن RC4 به‌ تنهایی یعنی «Kerberoasting قطعی» نیست.

ممکنه سیستم‌ های Legacy یا Service Accountهای قدیمی واقعاً از RC4 استفاده کنن.


برای Detection بهتره دنبال ترکیب چند Signal باشیم:

🔹 یک سیستم که در مدت کوتاه برای SPNهای مختلف Ticket می‌گیره

ا 🔹 Requester غیرعادی

ا 🔹 LDAP Enumeration مربوط به servicePrincipalName قبل از TGS Burst

ا 🔹 Service Account با Privilege بالا

🔹 استفاده غیرمعمول از RC4 در محیطی که معمولاً AES استفاده میشه

و از دید دفاعی؟

بهترین کار فقط این نیست که دنبال Kerberoasting بگردیم.

سرویس اکانتهای قدیمی رو بررسی کنیم، Passwordهای قوی و تصادفی داشته باشیم، تا جای ممکن از gMSA استفاده کنیم، SPNهای غیرضروری رو حذف کنیم و Privilege اضافی رو از Service Accountها بگیریم.

ا Kerberoasting شاید با یک User معمولی شروع بشه.

ولی اینکه به کجا ختم بشه، کاملاً به وضعیت همون Service Account بستگی داره.

@KavehOffSec
🔥6
This media is not supported in your browser
VIEW IN TELEGRAM
من ایران را دوست دارم

چون شعر دارد ، هنر دارد ، تاریخ دارد ، وسوسه ماندن دارد .

میهن در دل آدمی باید باشد .

18/19
...🕊🖤🥀
🕊53👎1
متاسفانه باید بگم خودتون برای قطعی بعدی اینترنت آماده کنید.

زمانش نزدیکه خب آتش بس هم تموم شده!

حال چقدر طول بکشد معلوم نیست ولی پیشنهاد میکنم از هیچ پیام رسان داخلی و حتی تا جایی که میتونید بسته اینترنت نخرید شاید اینکار باعث بشه اینترنت زودتر وصل بشه .

دیدید که اینترنت وصل شد هم حجم بسته ها زود تموم شد هم گرون تر از قبل از اسفندماه شد.

تو قطعی اینترنت حتی کانفیگ هم نخرید!

بنزین هم که گرون میشه .

امیدوارم اینبار شاهد آخرین قطعی اینترنت و افزایش هزینه‌ هایی باشیم که فشار بیشتری به مردم وارد میکنه.

مواظب خودتون باشید.
7👎4👍2🔥1
🎫 Golden Ticket

یکی از خطرناک‌ ترین سناریوهای Kerberos
فرض کن مهاجم somehow به Key مربوط به KRBTGT دسترسی پیدا کرده.

از اینجا به بعد، داستان دیگه مثل Kerberoasting نیست که دنبال Password یک Service Account باشیم.

اینجا مهاجم میتونه یک TGT جعلی بسازه و خودش تعیین کنه این Ticket با چه Identity و چه Privilegeهایی مورد استفاده قرار بگیره.
اگر بخوایم خیلی ساده ببینیم:

🔴 KRBTGT Key
⬇️
🎫 Forged TGT
⬇️
🔑 Service Tickets
⬇️
🌐 Domain Services

یعنی اگر KRBTGT واقعاً compromise شده باشه، پتانسیل Impersonation در سطح Domain وجود داره.

اما سؤال مهم‌تر برای Defender اینه:

چطور متوجه Golden Ticket بشیم؟

یکی از مواردی که میشه بررسی کرد، ارتباط بین Eventهای:
4768 → TGT Request
و
4769 → TGS Request

مثلاً اگر برای یک User و Source مشخص، فعالیت TGS داشته باشیم اما TGT منطقی قبل از اون در لاگ‌ها دیده نشه، میتونه یک Signal مشکوک باشه.

ولی اینجا یک نکته خیلی مهم وجود داره:

نبودن Event 4768 به‌تنهایی یعنی Golden Ticket نداریم یا داریم؟ هیچ‌کدوم.

ا TGTها Cache میشن، لاگ‌ها ممکنه کامل نباشن و سناریوهایی مثل Cross-Domain Authentication هم میتونن تحلیل رو پیچیده‌تر کنن.

برای همین Detection واقعی باید چند نشونه رو کنار هم بذاره:
🔹 User & Source IP
🔹 Events 4768 / 4769
🔹 Events 4624 / 4672 on the Target System
🔹 Actual Account Status
🔹 Ticket Lifetime
🔹 Encryption Type
🔹 Normal & Abnormal User Behavior
🔹 Evidence of DCSync or Credential Dumping

و اگر در نهایت مشخص بشه که KRBTGT واقعاً compromise شده، دیگه با یک Incident معمولی طرف نیستیم.

باید باهاش مثل یک Tier-0 / Domain Compromise برخورد کرد.

در مرحله Recovery هم، بعد از Containment و بررسی دقیق، یکی از اقدامات اصلی Reset کنترل‌ شده Password حساب KRBTGT در دو مرحله است؛ با توجه جدی به Replication بین Domain Controllerها و وضعیت کل محیط.
به نظرم این دقیقاً یکی از جاهاییه که نشون میده:

فهمیدن Kerberos خیلی مهم‌ تر از حفظ کردن چندتا کامنده.
وقتی بفهمی Ticketها چطور کار میکنن، بهتر متوجه میشی چرا compromise شدن KRBTGT میتونه کل Domain رو تحت تأثیر قرار بده.


@KavehOffSec
#ActiveDirectory #GoldenTicket #Kerberos #RedTeam
5🔥2
ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟

خیلی وقت‌ ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم.
ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره.

در Golden Ticket:
KRBTGT Key
⬇️
Forged TGT
⬇️
Service Tickets

یعنی مهاجم به Key مربوط به KRBTGT دسترسی داره و میتونه یک TGT جعلی بسازه.

اما در Silver Ticket داستان فرق میکنه:


Service / Computer Account Key
⬇️
Forged TGS
⬇️
Target Service

اینجا مهاجم TGT رو جعل نمیکنه.
مستقیماً یک Service Ticket یا همون TGS جعلی برای یک سرویس مشخص میسازه.
مثلاً سرویس‌هایی مثل:
🔹 CIFS
🔹 HTTP
🔹 HOST
🔹 MSSQLSvc

بعد Ticket برای همون Target Service استفاده میشه.

حالا از دید Detection یک نکته جالب داریم.
فرض کن روی یک Server یک Kerberos Logon در Event ID 4624 میبینیم.

ولی وقتی میریم سراغ Domain Controller، برای همون User، Source و Service یک 4769 منطقی پیدا نمیکنیم ،این میتونه مشکوک باشه.


ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.

پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.

مثلاً:

4624
⬇️
4672
⬇️
5140 / 5145
⬇️
4688
⬇️
WinRM / RDP / WMI / SQL / Service Activity


حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.

چندتا SPN داره؟
چه Privilegeهایی داره؟
اPassword یا Credential اون چقدر امنه؟
آیا همین Account برای چند Service استفاده شده؟


📌 این قسمت مهمه

چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.

اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:

🎫 Golden Ticket
KRBTGT Key → TGT → Domain-wide potential

🎫 Silver Ticket
Service Key → TGS → Specific Service


و از سمت دفاع هم داستان فقط Detection نیست.

اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.

اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.

و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.

در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.

مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس‌ هایی دسترسی میده.

@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
🔥4