Forwarded from TryHackBox ( AI Security )
⭕ TryHackBox | Top 5
📌 حملات AI و LLM
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
📌 حملات AI و LLM
01 prompt injection
تزریق prompt: دستورالعمل های مخفی را طوری نشان میدهد که مدل ورودی شما را اجرا کند. مدل نمی تواند تشخیص دهد فرمان های شما با دستورهای توسعه دهنده یکی است یا نه.
02 jailbreaking
ا ◾: Jailbreaking: مدل را طوری وادار می کند از «قوانین خودش» خارج شود و نقش را خلاف محدودیتها اجرا کند.
03 token smuggling
ا◾ : Token smuggling: کلمات/عبارات مسدودشده را با ترفند از فیلتر رد میکند.
04 data extraction
استخراج داده: دادههای خصوصی آموزشی را دوباره بیرون می کشد.
05 prompt leaking
ا ◾: Prompt leaking: مدل را فریب می دهد تا دستورالعمل های مخفی خود را افشا کند.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
تحقیقات StopLamers: از جنگهای IRC تا آسیبپذیری های مخفی در اندروید
https://datapeice.me/blog/stop-lamers-threat-intel-report/
#بدافزار #تحلیل #اندروید #امنیت #اوسینت #تحقیق
@PfkSecurity
https://datapeice.me/blog/stop-lamers-threat-intel-report/
#بدافزار #تحلیل #اندروید #امنیت #اوسینت #تحقیق
@PfkSecurity
👎1
🔥 تکنیک های Anti-Reverse Engineering در یک باینری لینوکسی
در این مقاله یک تحلیل جذاب از باینری «Trouble» انجام شده؛ نمونهای که با تکنیک هایی مثل دستکاری ELF Header، سگمنت های جعلی، کدهای رمزنگاریشده، XOR Obfuscation و RC4 تلاش می کند فرآیند Reverse Engineering را سخت کند.
در این تحلیل یاد میگیریم چطور یک Reverse Engineer با اصلاح ساختار باینری، بازسازی سگمنتها و تحلیل لایههای رمزگشایی، به منطق اصلی برنامه و پسورد نهایی برسد.
یک تمرین عالی برای کسانی که به Malware Analysis، Reverse Engineering و CTF علاقه دارند.
📌 مقاله
@pfkSecurity
#مهندسی_معکوس #بدافزار #آنالیز_بدافزار
در این مقاله یک تحلیل جذاب از باینری «Trouble» انجام شده؛ نمونهای که با تکنیک هایی مثل دستکاری ELF Header، سگمنت های جعلی، کدهای رمزنگاریشده، XOR Obfuscation و RC4 تلاش می کند فرآیند Reverse Engineering را سخت کند.
در این تحلیل یاد میگیریم چطور یک Reverse Engineer با اصلاح ساختار باینری، بازسازی سگمنتها و تحلیل لایههای رمزگشایی، به منطق اصلی برنامه و پسورد نهایی برسد.
یک تمرین عالی برای کسانی که به Malware Analysis، Reverse Engineering و CTF علاقه دارند.
📌 مقاله
@pfkSecurity
#مهندسی_معکوس #بدافزار #آنالیز_بدافزار
Binary Ninja
Binary Ninja - Defeating Anti-Reverse Engineering: A Deep Dive into the 'Trouble' Binary
Binary Ninja is a modern reverse engineering platform with a scriptable and extensible decompiler.
👨💻 هنر Post-Exploitation
• Steps;
• Perspective;
• Command and Control (C2) Techniques;
• Persistence Techniques;
• Credential Access Techniques;
• Privilege Escalation Techniques;
• Lateral Movement Techniques;
• Stories:
➡RedJuliett APT;
➡UNC3886 VMware Attacks;
➡Mustang Panda’s Korplug Loader;
➡MuddyWater RMM Abuse;
➡POLONIUM’s Python Backdoor;
➡Credential Access Techniques;
➡Exfiltration Techniques;
➡Evasion Techniques;
➡Security Researcher.
@PfkSecurity
• Steps;
• Perspective;
• Command and Control (C2) Techniques;
• Persistence Techniques;
• Credential Access Techniques;
• Privilege Escalation Techniques;
• Lateral Movement Techniques;
• Stories:
➡RedJuliett APT;
➡UNC3886 VMware Attacks;
➡Mustang Panda’s Korplug Loader;
➡MuddyWater RMM Abuse;
➡POLONIUM’s Python Backdoor;
➡Credential Access Techniques;
➡Exfiltration Techniques;
➡Evasion Techniques;
➡Security Researcher.
@PfkSecurity
📌 بیایید از یک سؤال ساده شروع کنیم:
خب Zero-Day یعنی چی؟
وقتی اسم Zero-Day میاد، معمولاً ذهنمون میره سمت Exploitهای پیچیده، APTها و حمله هایی که شاید فقط چند نفر در دنیا توانایی انجامشون رو داشته باشن.
ولی واقعیت اینه که قبل از اینکه Exploit وجود داشته باشه، باید یک چیز دیگه پیدا شده باشه:
یک آسیب پذیری .
اینجاست که بحث Vulnerability Research شروع میشه.
اما چیزی که برای من به عنوان یک Researcher مهمه، فقط این نیست که:
سؤال اصلی اینه:
برای رسیدن به این جواب، سه حوزه اصلی داریم:
قرار نیست از روز اول دنبال یک Exploit کامل باشیم.
گاهی چیزی که لازم داریم فقط یک PoC ساده است که نشان بدهد یک رفتار ناامن واقعاً قابل Trigger شدن است.
و این دقیقاً یکی از تفاوت های مهم Vulnerability Research با چیزی است که معمولاً از «هک کردن» تصور میکنیم.
⭕ یک تغییر ذهنیت مهم
اگر تازه وارد این حوزه شده باشی، احتمالاً اولین سؤالت اینه:
ولی کم کم باید به جایی برسی که سؤال اولت این باشه:
«این برنامه چطور کار میکنه؟»
چون وقتی رفتار یک Target رو واقعاً بفهمی، پیدا کردن جایی که ممکنه اشتباه کنه خیلی منطقی تر میشه.
در پست بعدی میریم سراغ یک تفاوت خیلی مهم:
و اگر این تفاوت رو درست متوجه نشیم، احتمالاً بخش زیادی از وقتمون رو صرف گزارش دادن چیزهایی میکنیم که اصلاً Security Issue محسوب نمیشن.
ادامه دارد...
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
خب Zero-Day یعنی چی؟
وقتی اسم Zero-Day میاد، معمولاً ذهنمون میره سمت Exploitهای پیچیده، APTها و حمله هایی که شاید فقط چند نفر در دنیا توانایی انجامشون رو داشته باشن.
ولی واقعیت اینه که قبل از اینکه Exploit وجود داشته باشه، باید یک چیز دیگه پیدا شده باشه:
یک آسیب پذیری .
اینجاست که بحث Vulnerability Research شروع میشه.
ا Vulnerability Research یعنی اینکه یک نرمافزار یا سختافزار رو با دقت بررسی کنیم تا ببینیم آیا جایی برخلاف چیزی که طراح انتظار داشته رفتار میکنه یا نه.
ممکنه Target ما یک برنامه معمولی باشه، یک Library، یک Driver، یک سرویس شبکه، یک دستگاه IoT یا حتی بخشی از Kernel سیستم عامل.
اما چیزی که برای من به عنوان یک Researcher مهمه، فقط این نیست که:
«میتونم این سیستم رو هک کنم یا نه؟»
سؤال اصلی اینه:
«این سیستم چطور کار میکنه و کجا ممکنه فرض امنیتی ای که طراح روی اون حساب کرده، شکسته بشه؟»
برای رسیدن به این جواب، سه حوزه اصلی داریم:
🔹 Code Review
بررسی کد و پیدا کردن مسیرهایی که ممکنه به یک ضعف امنیتی منجر بشن.
🔹 Reverse Engineering
وقتی سورس کد رو نداریم، میریم سراغ Binary و سعی میکنیم بفهمیم داخلش چه خبره.
🔹 Fuzzing
به صورت خودکار ورودی های مختلف و غیرمنتظره به Target میدیم و رفتار اون رو بررسی میکنیم.
قرار نیست از روز اول دنبال یک Exploit کامل باشیم.
گاهی چیزی که لازم داریم فقط یک PoC ساده است که نشان بدهد یک رفتار ناامن واقعاً قابل Trigger شدن است.
و این دقیقاً یکی از تفاوت های مهم Vulnerability Research با چیزی است که معمولاً از «هک کردن» تصور میکنیم.
⭕ یک تغییر ذهنیت مهم
اگر تازه وارد این حوزه شده باشی، احتمالاً اولین سؤالت اینه:
«چطور این برنامه رو Exploit کنم؟»
ولی کم کم باید به جایی برسی که سؤال اولت این باشه:
«این برنامه چطور کار میکنه؟»
چون وقتی رفتار یک Target رو واقعاً بفهمی، پیدا کردن جایی که ممکنه اشتباه کنه خیلی منطقی تر میشه.
در پست بعدی میریم سراغ یک تفاوت خیلی مهم:
هر باگ یک آسیب پذیری نیست.
و اگر این تفاوت رو درست متوجه نشیم، احتمالاً بخش زیادی از وقتمون رو صرف گزارش دادن چیزهایی میکنیم که اصلاً Security Issue محسوب نمیشن.
ادامه دارد...
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
🔥3❤2
🔥 Zero-Day
در کمپین #DreamJob گروه Lazarus علیه بخش دفاعی
گروه Lazarus در موج جدید کمپین Operation Dream Job، سازمانهای بخش دفاعی، بهویژه حوزههای Aerospace و Aviation را هدف قرار داده است.
در این کمپین چند تکنیک و ابزار قابل توجه دیده شده:
💥 CVE-2026-68820
یک آسیبپذیری Zero-Day از نوع LPE در درایور AFD.sys ویندوز که مهاجمان از آن برای دستیابی به SYSTEM Privileges و اجرای نسخه جدید FudModule Rootkit استفاده کردند. این آسیب پذیری در August 11, 2026 Patch Tuesday توسط Microsoft برطرف شد.
🧰 Troy Backdoor :
یک Modular RAT جدید که در این کمپین شناسایی شده و قابلیتهایی مانند Reconnaissance، File Operations، Command Execution و In-Memory DLL Injection را فراهم میکند.
🌐 Compromised Roundcube Servers
ا Lazarus همچنین از سرورهای آسیب پذیر Roundcube بهعنوان بخشی از زیرساخت C2 استفاده کرده است. در این بخش از CVE-2025-49113 برای بهدست آوردن RCE روی نسخه های آسیب پذیر استفاده و سپس RelayShell روی سرورهای compromised مستقر شده است.
🎯 نکته جالب این کمپین این است که Lazarus فقط روی یک Exploit یا Malware جدید تکیه نکرده؛ بلکه Spear-Phishing، Impersonation Websites، SEO، Zero-Day Exploitation و Compromised Infrastructure را در یک Attack Chain ترکیب کرده است.
📌 گزارش کامل Check Point Research:
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
@PfkSecurity
#CyberSecurity #Lazarus #ZeroDay #CVE #ThreatIntelligence #RedTeam #Malware #APT #DreamJob
در کمپین #DreamJob گروه Lazarus علیه بخش دفاعی
گروه Lazarus در موج جدید کمپین Operation Dream Job، سازمانهای بخش دفاعی، بهویژه حوزههای Aerospace و Aviation را هدف قرار داده است.
در این کمپین چند تکنیک و ابزار قابل توجه دیده شده:
💥 CVE-2026-68820
یک آسیبپذیری Zero-Day از نوع LPE در درایور AFD.sys ویندوز که مهاجمان از آن برای دستیابی به SYSTEM Privileges و اجرای نسخه جدید FudModule Rootkit استفاده کردند. این آسیب پذیری در August 11, 2026 Patch Tuesday توسط Microsoft برطرف شد.
🧰 Troy Backdoor :
یک Modular RAT جدید که در این کمپین شناسایی شده و قابلیتهایی مانند Reconnaissance، File Operations، Command Execution و In-Memory DLL Injection را فراهم میکند.
🌐 Compromised Roundcube Servers
ا Lazarus همچنین از سرورهای آسیب پذیر Roundcube بهعنوان بخشی از زیرساخت C2 استفاده کرده است. در این بخش از CVE-2025-49113 برای بهدست آوردن RCE روی نسخه های آسیب پذیر استفاده و سپس RelayShell روی سرورهای compromised مستقر شده است.
🎯 نکته جالب این کمپین این است که Lazarus فقط روی یک Exploit یا Malware جدید تکیه نکرده؛ بلکه Spear-Phishing، Impersonation Websites، SEO، Zero-Day Exploitation و Compromised Infrastructure را در یک Attack Chain ترکیب کرده است.
📌 گزارش کامل Check Point Research:
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
@PfkSecurity
#CyberSecurity #Lazarus #ZeroDay #CVE #ThreatIntelligence #RedTeam #Malware #APT #DreamJob
Check Point Research
Shattering the Dream - When a Job Offer Becomes a Zero-Day Attack - Check Point Research
Key Points Introduction Since early 2026, Check Point Research has tracked a wave of the Operation Dream Job campaign. This wave primarily targeted the defense sector worldwide, with a particular emphasis on companies operating in the aerospace and aviation…
ا.🧠 CVEها هیچ وقت تمام نمیشوند؛ اما تو فقط یک زندگی داری.
گاهی لازم نیست درباره یک آسیب پذیری جدید، یک ابزار جدید، یک Exploit Chain جدید، یک مدرک جدید یا یک دوره آموزشی دیگر صحبت کنیم.
گاهی باید درباره چیزی مهم تر حرف بزنیم:
⏳ زمان، سلامتی، تمرکز و انرژی ما محدود هستند.
هر روز یک CVE جدید منتشر می شود.
هر روز یک باگ جدید پیدا می شود.
هر روز یک Zero-Day، یک Malware، یک PoC، یک گزارش و یک تکنولوژی جدید معرفی می شود.
و حقیقت این است:
تو هیچوقت نمیتوانی همه چیز را یاد بگیری.
جریان اطلاعات بی نهایت است، اما انسان بی نهایت نیست.
بدن تو محدود است.
تمرکز تو محدود است.
انرژی تو محدود است.
سال های زندگی تو محدود است.
در دنیای امنیت سایبری، خیلی راحت گرفتار این چرخه میشویم:
«باید این ابزار را یاد بگیرم»
«باید این مدرک را بگیرم»
«باید این مقاله را بخوانم»
«باید همیشه به روز باشم»
اما فراموش میکنیم که خودمان هم نیاز به مراقبت داریم.
امنیت سایبری یک حوزه فوقالعاده است.
میتواند به تو اینها را بدهد:
💰 درآمد بهتر
🌍 فرصت های بینالمللی
🤝 شبکه حرفهای قوی تر
🚀 یک مسیر شغلی بهتر
اما فراموش نکن:
امنیت سایبری یک ابزار است، نه هدف زندگی.
کار، شغل و پول باید به ساختن زندگی بهتر کمک کنند؛ نه اینکه تبدیل به زندانی شوند که تمام انرژی تو را بگیرند.
باگ ها تمام نمیشوند.
تیکت ها تمام نمیشوند.
حملات تمام نمیشوند.
چالش ها تمام نمیشوند.
اما زمان تو محدود است.
پس گاهی از خودت بپرس:
آیا واقعاً در حال رشد هستم یا فقط ساعت های بیشتری کار میکنم؟
آیا دارم زندگی ای که میخواستم میسازم یا فقط در حال انجام وظایف روزانه هستم؟
آیا برای ذهن، بدن، روابط و آیندهام سرمایهگذاری میکنم یا فقط دنبال مدرک بعدی هستم؟
هدف نهایی نباید فقط «بیشتر کار کردن» باشد.
هدف باید این باشد:
ارزشمندتر شدن.
یاد بگیر.
بساز.
پروژه انجام بده.
زبان انگلیسی را تقویت کن.
مهارت هایت را افزایش بده.
وارد بازارهای بزرگتر شو.
اما در کنار همه اینها، زندگی کن.
چون CVEها هیچ وقت تمام نمیشوند...
اما زمان تو چرا.
اما فراموش نکنید که زندگی کنید.
بخوابید.
حرکت کنید.
مراقب چشم ها و کمرتان باشید.
سلامتی خود را بررسی کنید.
فرسودگی شغلی (Burnout) را زیبا و قهرمانانه جلوه ندهید.
کار بیش از حد را تبدیل به یک ویژگی شخصیتی نکنید.
تمام زندگی خود را برای مشکلاتی که فردا با مشکلات جدید جایگزین میشوند، قربانی نکنید.
چون فردا تضمین شده نیست.
ممکن است سالها برای یک رویا تلاش کنید، اما هیچ وقت فرصت زندگی کردن آن را پیدا نکنید.
ممکن است منتظر «زمان مناسب» بمانید و در نهایت بفهمید که آن زمان هیچ وقت نرسیده است.
ممکن است همیشه به خودتان بگویید:
«الان سخت کار میکنم، بعداً زندگی میکنم.»
اما یک روز بیدار شوید و متوجه شوید بهترین سال های زندگی تان صرف پروژه های دیگران، انتشار نسخه های دیگران، مشکلات فوری دیگران و اولویتهای دیگران شده است.
سخت است؟
بله.
اما بهتر است این حقیقت را زود بفهمید، نه زمانی که بدن شما هزینهی سال ها فشار را از شما مطالبه می کند.
امنیت سایبری مهم است.
مسیر شغلی مهم است.
پول مهم است.
مهارتها مهم هستند.
گواهینامهها مهم هستند.
فرصت های بینالمللی مهم هستند.
اما همه اینها باید به شما کمک کنند زندگی بهتری بسازید.
آنها قرار نیست جای زندگی شما را بگیرند.
فردا CVEهای جدید خواهند آمد.
حملات جدید خواهند آمد.
تیکت های جدید خواهند آمد.
ددلاین های جدید خواهند آمد.
بحران های جدید خواهند آمد.
همیشه.
اما امروز...
دیگر هرگز تکرار نخواهد شد.
از خودتان مراقبت کنید.
روی خودتان سرمایهگذاری کنید.
ارزش خود را افزایش دهید.
از سلامتی خود محافظت کنید.
زندگیای را بسازید که واقعاً میخواهید.
کار بخشی از زندگی است.
اما تمام زندگی نیست.
✍ کاوه
@PfkSecurity
گاهی لازم نیست درباره یک آسیب پذیری جدید، یک ابزار جدید، یک Exploit Chain جدید، یک مدرک جدید یا یک دوره آموزشی دیگر صحبت کنیم.
گاهی باید درباره چیزی مهم تر حرف بزنیم:
⏳ زمان، سلامتی، تمرکز و انرژی ما محدود هستند.
هر روز یک CVE جدید منتشر می شود.
هر روز یک باگ جدید پیدا می شود.
هر روز یک Zero-Day، یک Malware، یک PoC، یک گزارش و یک تکنولوژی جدید معرفی می شود.
و حقیقت این است:
تو هیچوقت نمیتوانی همه چیز را یاد بگیری.
جریان اطلاعات بی نهایت است، اما انسان بی نهایت نیست.
بدن تو محدود است.
تمرکز تو محدود است.
انرژی تو محدود است.
سال های زندگی تو محدود است.
در دنیای امنیت سایبری، خیلی راحت گرفتار این چرخه میشویم:
«باید این ابزار را یاد بگیرم»
«باید این مدرک را بگیرم»
«باید این مقاله را بخوانم»
«باید همیشه به روز باشم»
اما فراموش میکنیم که خودمان هم نیاز به مراقبت داریم.
امنیت سایبری یک حوزه فوقالعاده است.
میتواند به تو اینها را بدهد:
💰 درآمد بهتر
🌍 فرصت های بینالمللی
🤝 شبکه حرفهای قوی تر
🚀 یک مسیر شغلی بهتر
اما فراموش نکن:
امنیت سایبری یک ابزار است، نه هدف زندگی.
کار، شغل و پول باید به ساختن زندگی بهتر کمک کنند؛ نه اینکه تبدیل به زندانی شوند که تمام انرژی تو را بگیرند.
باگ ها تمام نمیشوند.
تیکت ها تمام نمیشوند.
حملات تمام نمیشوند.
چالش ها تمام نمیشوند.
اما زمان تو محدود است.
پس گاهی از خودت بپرس:
آیا واقعاً در حال رشد هستم یا فقط ساعت های بیشتری کار میکنم؟
آیا دارم زندگی ای که میخواستم میسازم یا فقط در حال انجام وظایف روزانه هستم؟
آیا برای ذهن، بدن، روابط و آیندهام سرمایهگذاری میکنم یا فقط دنبال مدرک بعدی هستم؟
هدف نهایی نباید فقط «بیشتر کار کردن» باشد.
هدف باید این باشد:
ارزشمندتر شدن.
یاد بگیر.
بساز.
پروژه انجام بده.
زبان انگلیسی را تقویت کن.
مهارت هایت را افزایش بده.
وارد بازارهای بزرگتر شو.
اما در کنار همه اینها، زندگی کن.
چون CVEها هیچ وقت تمام نمیشوند...
اما زمان تو چرا.
اما فراموش نکنید که زندگی کنید.
بخوابید.
حرکت کنید.
مراقب چشم ها و کمرتان باشید.
سلامتی خود را بررسی کنید.
فرسودگی شغلی (Burnout) را زیبا و قهرمانانه جلوه ندهید.
کار بیش از حد را تبدیل به یک ویژگی شخصیتی نکنید.
تمام زندگی خود را برای مشکلاتی که فردا با مشکلات جدید جایگزین میشوند، قربانی نکنید.
چون فردا تضمین شده نیست.
ممکن است سالها برای یک رویا تلاش کنید، اما هیچ وقت فرصت زندگی کردن آن را پیدا نکنید.
ممکن است منتظر «زمان مناسب» بمانید و در نهایت بفهمید که آن زمان هیچ وقت نرسیده است.
ممکن است همیشه به خودتان بگویید:
«الان سخت کار میکنم، بعداً زندگی میکنم.»
اما یک روز بیدار شوید و متوجه شوید بهترین سال های زندگی تان صرف پروژه های دیگران، انتشار نسخه های دیگران، مشکلات فوری دیگران و اولویتهای دیگران شده است.
سخت است؟
بله.
اما بهتر است این حقیقت را زود بفهمید، نه زمانی که بدن شما هزینهی سال ها فشار را از شما مطالبه می کند.
امنیت سایبری مهم است.
مسیر شغلی مهم است.
پول مهم است.
مهارتها مهم هستند.
گواهینامهها مهم هستند.
فرصت های بینالمللی مهم هستند.
اما همه اینها باید به شما کمک کنند زندگی بهتری بسازید.
آنها قرار نیست جای زندگی شما را بگیرند.
فردا CVEهای جدید خواهند آمد.
حملات جدید خواهند آمد.
تیکت های جدید خواهند آمد.
ددلاین های جدید خواهند آمد.
بحران های جدید خواهند آمد.
همیشه.
اما امروز...
دیگر هرگز تکرار نخواهد شد.
از خودتان مراقبت کنید.
روی خودتان سرمایهگذاری کنید.
ارزش خود را افزایش دهید.
از سلامتی خود محافظت کنید.
زندگیای را بسازید که واقعاً میخواهید.
کار بخشی از زندگی است.
اما تمام زندگی نیست.
✍ کاوه
@PfkSecurity
❤18👍1
🔥 Malware Delivery
از طریق فایل های .blend
گاهی برای اجرای Malware، لازم نیست مهاجم سراغ یک فایل اجرایی مشکوک برود؛ حتی یک فایل 3D معمولی هم میتواند تبدیل به نقطه شروع حمله شود.
در یک کمپین اخیر، مهاجمان فایل های مخرب .blend را روی پلتفرمهای مربوط به 3D Assets قرار دادند. این فایلها حاوی Python Script مخرب بودند که در صورت فعال بودن قابلیت Auto Run Python Scripts در Blender، می توانستند اجرا شوند.
بعد از اجرای Script، زنجیره حمله ادامه پیدا میکرد:
.blend → Python → PowerShell → StealC V2
در این Campaign از StealC V2 بهعنوان یک Infostealer استفاده شده که میتواند اطلاعاتی مانند Browser Credentials، VPN و Corporate Logins، Crypto Wallets و برخی دادههای دیگر را هدف قرار دهد.
🔎 پس در بررسی ها باید دنبال چه چیزهایی بود؟
• اجرای غیرعادی فایل های .blend
• اجرای Python Script بلافاصله پس از باز شدن فایل Blender
• ارتباط Processهای مشکوک با دامنههای workers.dev
• ایجاد یا اجرای فایل های مشکوک LNK در Startup
• اجرای غیرمنتظره PowerShell یا Python از طریق Blender
نکته جالب اینجاست که مهاجم از یک Trusted Creative Workflow سوءاستفاده کرده؛ کاربر فکر می کند فقط یک 3D Asset دانلود کرده، اما همان فایل میتواند شروع یک Malware Delivery Chain باشد.
ا 🎯 Attack Surface فقط سرور و Web Application نیست؛ ابزارهایی که کاربران هر روز به آنها اعتماد میکنند هم میتوانند بخشی از Attack Surface باشند.
@PfkSecurity
از طریق فایل های .blend
گاهی برای اجرای Malware، لازم نیست مهاجم سراغ یک فایل اجرایی مشکوک برود؛ حتی یک فایل 3D معمولی هم میتواند تبدیل به نقطه شروع حمله شود.
در یک کمپین اخیر، مهاجمان فایل های مخرب .blend را روی پلتفرمهای مربوط به 3D Assets قرار دادند. این فایلها حاوی Python Script مخرب بودند که در صورت فعال بودن قابلیت Auto Run Python Scripts در Blender، می توانستند اجرا شوند.
بعد از اجرای Script، زنجیره حمله ادامه پیدا میکرد:
.blend → Python → PowerShell → StealC V2
در این Campaign از StealC V2 بهعنوان یک Infostealer استفاده شده که میتواند اطلاعاتی مانند Browser Credentials، VPN و Corporate Logins، Crypto Wallets و برخی دادههای دیگر را هدف قرار دهد.
🔎 پس در بررسی ها باید دنبال چه چیزهایی بود؟
• اجرای غیرعادی فایل های .blend
• اجرای Python Script بلافاصله پس از باز شدن فایل Blender
• ارتباط Processهای مشکوک با دامنههای workers.dev
• ایجاد یا اجرای فایل های مشکوک LNK در Startup
• اجرای غیرمنتظره PowerShell یا Python از طریق Blender
نکته جالب اینجاست که مهاجم از یک Trusted Creative Workflow سوءاستفاده کرده؛ کاربر فکر می کند فقط یک 3D Asset دانلود کرده، اما همان فایل میتواند شروع یک Malware Delivery Chain باشد.
ا 🎯 Attack Surface فقط سرور و Web Application نیست؛ ابزارهایی که کاربران هر روز به آنها اعتماد میکنند هم میتوانند بخشی از Attack Surface باشند.
@PfkSecurity
یه مثال از Proxy Execution 👇
این بار بریم سراغ:
System Binary Proxy Execution: MMC : T1218.014
طبق گزارشی که منتشر شده، گروه Water Gamayun از فایل های مخرب MSC استفاده کرده که با سوءاستفاده از آسیبپذیری MSC EvilTwin (CVE-2025-26633)، کد رو داخل mmc.exe اجرا میکردن.
قسمت جالب ماجرا برای ما اینجاست:
از TaskPad Snap-in برای اجرای PowerShell استفاده شده بود.
در نتیجه، چیزی که در Process Tree میبینیم میتونه به این شکل باشه:
mmc.exe
└── powershell.exe
و همین رابطه میتونه برای Hunting جالب باشه.
مثلاً:
البته صرفاً دیدن
mmc.exe → powershell.exe
به معنی Malicious بودن نیست؛ باید Command Line، Parent Process، فایل MSC و Context اجرای Process رو هم بررسی کرد.
ولی بهعنوان یک Detection اولیه، این رابطه میتونه نقطه شروع خوبی باشه.
گاهی خود Command مشکوک نیست؛ چیزی که مهمه اینه که چه پروسسی اون رو اجرا کرده.
@PfkSecurity
این بار بریم سراغ:
System Binary Proxy Execution: MMC : T1218.014
طبق گزارشی که منتشر شده، گروه Water Gamayun از فایل های مخرب MSC استفاده کرده که با سوءاستفاده از آسیبپذیری MSC EvilTwin (CVE-2025-26633)، کد رو داخل mmc.exe اجرا میکردن.
قسمت جالب ماجرا برای ما اینجاست:
از TaskPad Snap-in برای اجرای PowerShell استفاده شده بود.
در نتیجه، چیزی که در Process Tree میبینیم میتونه به این شکل باشه:
mmc.exe
└── powershell.exe
و همین رابطه میتونه برای Hunting جالب باشه.
مثلاً:
event_type: "processcreatewin" AND proc_p_file_path: "mmc.exe" AND proc_file_path: "powershell.exe"
البته صرفاً دیدن
mmc.exe → powershell.exe
به معنی Malicious بودن نیست؛ باید Command Line، Parent Process، فایل MSC و Context اجرای Process رو هم بررسی کرد.
ولی بهعنوان یک Detection اولیه، این رابطه میتونه نقطه شروع خوبی باشه.
گاهی خود Command مشکوک نیست؛ چیزی که مهمه اینه که چه پروسسی اون رو اجرا کرده.
@PfkSecurity
Zscaler
Water Gamayun APT: EvilTwin & PowerShell Attack
Zscaler Threat Hunting reconstructs a Water Gamayun APT attack exploiting CVE-2025-26633 (MSC EvilTwin) to deliver multi-stage PowerShell payloads via mmc.exe.
P.F.K Security
📌 بیایید از یک سؤال ساده شروع کنیم: خب Zero-Day یعنی چی؟ وقتی اسم Zero-Day میاد، معمولاً ذهنمون میره سمت Exploitهای پیچیده، APTها و حمله هایی که شاید فقط چند نفر در دنیا توانایی انجامشون رو داشته باشن. ولی واقعیت اینه که قبل از اینکه Exploit وجود داشته…
هر باگ، آسیب پذیری نیست.
یکی از اشتباهات رایج وقتی وارد Vulnerability Research میشیم اینه که هر رفتار عجیب یا اشتباه یک برنامه رو سریعاً بهعنوان Vulnerability در نظر بگیریم.
مثلاً فرض کن به یک برنامه یک مقدار خیلی بزرگ میدی و نتیجه محاسبه اشتباه میشه.
خب، این یک باگ هست.
اما آیا لزوماً یک Security Vulnerability هم هست؟
نه.
سؤال اصلی اینه:
آیا مهاجم میتونه از این رفتار، یک اثر امنیتی ایجاد کنه؟
اگر نه، احتمالاً فقط با یک باگ معمولی طرف هستیم.
یک مثال ساده
فرض کن یک نرمافزار تاریخ روز رو اشتباه نمایش میده.
امروز دوشنبه است، ولی برنامه نشون میده:
Friday
واضحه که برنامه درست کار نمیکنه.
اما حالا از دید یک Security Researcher نگاه کنیم.
آیا مهاجم میتونه با استفاده از این رفتار:
اطلاعاتی رو بخونه؟
اطلاعاتی رو تغییر بده؟
دسترسی بیشتری به دست بیاره؟
باعث اختلال در سرویس بشه؟
از یک Security Boundary عبور کنه؟
اگر هیچ کدوم اتفاق نیفته، احتمالاً این فقط یک Bug هست، نه Vulnerability.
پس Vulnerability چیه؟
به زبان ساده، Vulnerability یک Weakness امنیتی قابل اکسپلویت است.
این ضعف میتونه در:
Design، Implementation یا Security Control
وجود داشته باشه و مهاجم بتونه اون رو Trigger یا Exploit کنه.
تفاوت اصلی رو اینطور ببین:
Bug
برنامه کاری رو انجام میده که نباید انجام بده.
Vulnerability
همون رفتار میتونه یک Security Impact ایجاد کنه.
چرا این تفاوت مهمه؟
چون در Vulnerability Research قرار نیست هر چیزی که خراب کار میکنه رو Vulnerability اعلام کنیم.
باید بتونی یک ارتباط منطقی بین این سه مورد پیدا کنی:
Weakness → Trigger → Security Impact
مثلاً اگر فقط متوجه شدی یک ورودی خاص باعث Crash شدن برنامه میشه، هنوز نمی تونی بگی:
«پس یک Critical Vulnerability پیدا کردم.»
اول باید بفهمی:
این Crash دقیقاً چه اثر امنیتی داره؟
آیا قابل اکسپلویت است؟
آیا توسط مهاجم قابل Trigger کردنه؟
آیا روی Confidentiality، Integrity یا Availability تأثیر میذاره؟
اگر نتونی این ارتباط رو ثابت کنی، هنوز Vulnerability رو اثبات نکردی.
و دقیقاً همین جا تفاوت بین پیدا کردن یک Bug و انجام دادن Security Research مشخص میشه.
📌 تمرین
یک نرمافزار یا Web Application فرضی انتخاب کن.
سه رفتار اشتباه برای اون در نظر بگیر.
بعد برای هرکدوم بررسی کن:
باگ است یا Vulnerability؟
اگر Vulnerability است، دقیقاً چه Security Impactای ایجاد میکند؟
در پست بعدی میریم سراغ همین بخش و بررسی میکنیم:
Confidentiality | Integrity | Availability
یا همون CIA Triad.
ادامه دارد...
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
یکی از اشتباهات رایج وقتی وارد Vulnerability Research میشیم اینه که هر رفتار عجیب یا اشتباه یک برنامه رو سریعاً بهعنوان Vulnerability در نظر بگیریم.
مثلاً فرض کن به یک برنامه یک مقدار خیلی بزرگ میدی و نتیجه محاسبه اشتباه میشه.
خب، این یک باگ هست.
اما آیا لزوماً یک Security Vulnerability هم هست؟
نه.
سؤال اصلی اینه:
آیا مهاجم میتونه از این رفتار، یک اثر امنیتی ایجاد کنه؟
اگر نه، احتمالاً فقط با یک باگ معمولی طرف هستیم.
یک مثال ساده
فرض کن یک نرمافزار تاریخ روز رو اشتباه نمایش میده.
امروز دوشنبه است، ولی برنامه نشون میده:
Friday
واضحه که برنامه درست کار نمیکنه.
اما حالا از دید یک Security Researcher نگاه کنیم.
آیا مهاجم میتونه با استفاده از این رفتار:
اطلاعاتی رو بخونه؟
اطلاعاتی رو تغییر بده؟
دسترسی بیشتری به دست بیاره؟
باعث اختلال در سرویس بشه؟
از یک Security Boundary عبور کنه؟
اگر هیچ کدوم اتفاق نیفته، احتمالاً این فقط یک Bug هست، نه Vulnerability.
پس Vulnerability چیه؟
به زبان ساده، Vulnerability یک Weakness امنیتی قابل اکسپلویت است.
این ضعف میتونه در:
Design، Implementation یا Security Control
وجود داشته باشه و مهاجم بتونه اون رو Trigger یا Exploit کنه.
تفاوت اصلی رو اینطور ببین:
Bug
برنامه کاری رو انجام میده که نباید انجام بده.
Vulnerability
همون رفتار میتونه یک Security Impact ایجاد کنه.
چرا این تفاوت مهمه؟
چون در Vulnerability Research قرار نیست هر چیزی که خراب کار میکنه رو Vulnerability اعلام کنیم.
باید بتونی یک ارتباط منطقی بین این سه مورد پیدا کنی:
Weakness → Trigger → Security Impact
مثلاً اگر فقط متوجه شدی یک ورودی خاص باعث Crash شدن برنامه میشه، هنوز نمی تونی بگی:
«پس یک Critical Vulnerability پیدا کردم.»
اول باید بفهمی:
این Crash دقیقاً چه اثر امنیتی داره؟
آیا قابل اکسپلویت است؟
آیا توسط مهاجم قابل Trigger کردنه؟
آیا روی Confidentiality، Integrity یا Availability تأثیر میذاره؟
اگر نتونی این ارتباط رو ثابت کنی، هنوز Vulnerability رو اثبات نکردی.
و دقیقاً همین جا تفاوت بین پیدا کردن یک Bug و انجام دادن Security Research مشخص میشه.
📌 تمرین
یک نرمافزار یا Web Application فرضی انتخاب کن.
سه رفتار اشتباه برای اون در نظر بگیر.
بعد برای هرکدوم بررسی کن:
باگ است یا Vulnerability؟
اگر Vulnerability است، دقیقاً چه Security Impactای ایجاد میکند؟
در پست بعدی میریم سراغ همین بخش و بررسی میکنیم:
Confidentiality | Integrity | Availability
یا همون CIA Triad.
ادامه دارد...
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
🔥1
P.F.K Security
هر باگ، آسیب پذیری نیست. یکی از اشتباهات رایج وقتی وارد Vulnerability Research میشیم اینه که هر رفتار عجیب یا اشتباه یک برنامه رو سریعاً بهعنوان Vulnerability در نظر بگیریم. مثلاً فرض کن به یک برنامه یک مقدار خیلی بزرگ میدی و نتیجه محاسبه اشتباه میشه. خب،…
📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره
فرض کنیم یک ضعف امنیتی پیدا کردی.
اینکه بگی: «این یک Vulnerability هست»
برای یک گزارش خوب کافی نیست.
باید بتونی توضیح بدی این ضعف چه اثری روی سیستم میذاره.
اینجا سه مفهوم خیلی مهم وارد ماجرا میشن:
همون چیزی که معمولاً بهش میگیم:
🔹 Confidentiality
یعنی مهاجم بتونه به اطلاعاتی دسترسی پیدا کنه که نباید بهش دسترسی داشته باشه.
مثلاً:
یک Vulnerability باعث بشه کاربری که فقط باید اطلاعات خودش رو ببینه، بتونه اطلاعات کاربران دیگه رو هم بخونه.
اینجا مشکل اصلی Confidentiality هست.
🔹 Integrity
یعنی مهاجم بتونه چیزی رو تغییر بده که نباید قادر به تغییرش باشه.
مثلاً یک ضعف باعث بشه کاربر معمولی بتونه فایل های حساس سیستم رو تغییر بده.
اینجا بحث Integrity مطرحه.
🔹 Availability
یعنی مهاجم بتونه دسترسی به سیستم یا سرویس رو مختل کنه.
مثلاً یک ورودی خاص باعث بشه سرویس Crash کنه و کاربران دیگه نتونن ازش استفاده کنن.
اینجا Impact روی Availability قرار میگیره.
🔥 یک نکته مهم
این سه مورد فقط اصطلاحات تئوری برای حفظ کردن نیستن.
وقتی یک Vulnerability پیدا میکنی، باید بتونی بگی:
«این ضعف دقیقاً چه چیزی رو تحت تأثیر قرار میده؟»
مثلاً اگر یک Vulnerability به مهاجم اجازه بده یک فایل دلخواه روی سیستم بنویسه، اولین چیزی که تحت تأثیر قرار گرفته Integrity هست.
اما نباید صرفاً بر اساس اسم Vulnerability درباره Impact تصمیم بگیری.
باید ببینی در Target واقعی چه اتفاقی می افته.
این طرز فکر بعداً موقع نوشتن PoC، Vulnerability Report و Impact Assessment خیلی به کارت میاد.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
فرض کنیم یک ضعف امنیتی پیدا کردی.
اینکه بگی: «این یک Vulnerability هست»
برای یک گزارش خوب کافی نیست.
باید بتونی توضیح بدی این ضعف چه اثری روی سیستم میذاره.
اینجا سه مفهوم خیلی مهم وارد ماجرا میشن:
Confidentiality
Integrity
Availability
همون چیزی که معمولاً بهش میگیم:
CIA Triad
🔹 Confidentiality
یعنی مهاجم بتونه به اطلاعاتی دسترسی پیدا کنه که نباید بهش دسترسی داشته باشه.
مثلاً:
یک Vulnerability باعث بشه کاربری که فقط باید اطلاعات خودش رو ببینه، بتونه اطلاعات کاربران دیگه رو هم بخونه.
اینجا مشکل اصلی Confidentiality هست.
🔹 Integrity
یعنی مهاجم بتونه چیزی رو تغییر بده که نباید قادر به تغییرش باشه.
مثلاً یک ضعف باعث بشه کاربر معمولی بتونه فایل های حساس سیستم رو تغییر بده.
اینجا بحث Integrity مطرحه.
🔹 Availability
یعنی مهاجم بتونه دسترسی به سیستم یا سرویس رو مختل کنه.
مثلاً یک ورودی خاص باعث بشه سرویس Crash کنه و کاربران دیگه نتونن ازش استفاده کنن.
اینجا Impact روی Availability قرار میگیره.
🔥 یک نکته مهم
این سه مورد فقط اصطلاحات تئوری برای حفظ کردن نیستن.
وقتی یک Vulnerability پیدا میکنی، باید بتونی بگی:
«این ضعف دقیقاً چه چیزی رو تحت تأثیر قرار میده؟»
مثلاً اگر یک Vulnerability به مهاجم اجازه بده یک فایل دلخواه روی سیستم بنویسه، اولین چیزی که تحت تأثیر قرار گرفته Integrity هست.
اما نباید صرفاً بر اساس اسم Vulnerability درباره Impact تصمیم بگیری.
باید ببینی در Target واقعی چه اتفاقی می افته.
این طرز فکر بعداً موقع نوشتن PoC، Vulnerability Report و Impact Assessment خیلی به کارت میاد.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
❤4
🚨 الان همه اطلاعات حساس و لو رفته تون رو از اینترنت پاک کنید.
۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید.
همه ش رو تو ۲ دقیقه پاک کنید: ↓↓
https://x.com/KavehxNet/status/2104090338293846369
۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید.
همه ش رو تو ۲ دقیقه پاک کنید: ↓↓
https://x.com/KavehxNet/status/2104090338293846369
X (formerly Twitter)
kaveh (@KavehxNet) on X
🚨 الان همه اطلاعات حساس و لو رفته تون رو از اینترنت پاک کنید
۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید.
همه ش رو تو ۲ دقیقه پاک کنید: ↓
این پست رو لایک و ریتوییت کن…
۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید.
همه ش رو تو ۲ دقیقه پاک کنید: ↓
این پست رو لایک و ریتوییت کن…
❤1
ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره.
این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ تا مخزن دیگه هم مثل این وجود داره.
اینجا میگم چطور پیداشون کنی و پاکشون کنی:
https://x.com/KavehxNet/status/2104307645696123143
این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ تا مخزن دیگه هم مثل این وجود داره.
اینجا میگم چطور پیداشون کنی و پاکشون کنی:
https://x.com/KavehxNet/status/2104307645696123143
X (formerly Twitter)
kaveh (@KavehxNet) on X
ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره.
این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ ت…
این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ ت…
❤2
P.F.K Security
📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره فرض کنیم یک ضعف امنیتی پیدا کردی. اینکه بگی: «این یک Vulnerability هست» برای یک گزارش خوب کافی نیست. باید بتونی توضیح بدی این ضعف چه اثری روی سیستم میذاره. اینجا سه مفهوم خیلی مهم وارد ماجرا میشن:…
CVE یعنی چی؟
احتمالاً وقتی درباره یک آسیب پذیری میخونی، اولین چیزی که میبینی یک شماره شبیه اینه:
CVE-2020-XXXX
اما یک اشتباه رایج وجود داره:
اCVE داشتن یک مشکل، لزوماً به این معنی نیست که با یک Vulnerability واقعی طرفیم.
اCVE مخفف Common Vulnerabilities and Exposures هست.
در عمل، CVE یک شناسه یکتا برای یک مشکل امنیتی گزارش شده است.
این سیستم توسط یک ساختار فدرال از سازمانها و Vendorهای مختلف مدیریت میشه و برای هماهنگ کردن ارجاع به آسیبپذیری ها استفاده میشه.
اما اینجا یک نکته مهم وجود داره.
هر چیزی که CVE بگیره، الزاماً از نظر فنی یک آسیب پذیری قابلاستفاده نیست.
دو مثال جالب بررسی شده:
CVE-2020-19909 در curl
و
CVE-2020-21469 در PostgreSQL
در این موارد، درباره اینکه آیا واقعاً یک Security Vulnerability محسوب می
شن یا نه، اختلاف نظر وجود داشته.
دلیلش اینه که صرفاً وجود یک رفتار غیرمنتظره یا حتی یک مشکل نرمافزاری کافی نیست.
باید ببینیم آیا این مشکل واقعاً میتونه باعث یک Security Impact بشه یا نه.
اینجاست که بحث پست قبلی دوباره مهم می
شه:
Bug ≠ Vulnerability
پس وقتی یک CVE میبینی، فقط به Severity یا عدد CVSS نگاه نکن.
اول بفهم:
چه چیزی آسیب پذیره؟
اتکر چه دسترسی ای داره؟
چه چیزی میتونه Trigger بشه؟
و در نهایت چه Security Impactی ایجاد می
شه؟
یک شماره CVE به تنهایی تحلیل امنیتی انجام نمیده.
کار Researcher اینه که پشت اون شماره رو بفهمه.
📌 نکته این قسمت:
اCVE یک Reference است، نه جایگزین تحلیل فنی.
در Vulnerability Research باید از خود مشکل شروع کنی، نه از عدد CVE.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #CVE #ZeroDay #CyberSecurity #RedTeam
❤2
Forwarded from Try Hack Box
🛡️ PERSISTENCE SERIES | PART 1
خب Persistence یعنی چی؟
فرض کنید مهاجم بعد از Initial Access تونسته وارد یک سیستم بشه.
خب، حالا اگر سیستم Reboot بشه چی؟
اگر Session بسته بشه؟
اگر Process مربوط به دسترسی از بین بره؟
اینجاست که Persistence اهمیت پیدا میکنه.
اگه به زبان ساده بگم Persistence یعنی مهاجم راهی ایجاد کنه که بعد از از دست رفتن دسترسی اولیه، بتونه دوباره به سیستم یا محیط موردنظرش دسترسی پیدا کنه.
در Windows، مکانیزم های مختلفی میتونن در این زمینه مورد بررسی قرار بگیرن.
مثل:
🔹 Registry Run Keys
🔹 Scheduled Tasks
🔹 Windows Services
🔹 WMI Event Subscriptions
اما یک نکته مهم وجود داره:
ا Persistence همیشه یک فایل عجیبوغریب یا یک رفتار کاملاً مشخص نیست.
گاهی یک Configuration، یک Task یا حتی یک Service میتونه کاملاً عادی به نظر برسه.
چیزی که اون رو مشکوک میکنه، معمولاً Context و رفتاریه که در اطرافش اتفاق می افته.
⚠️ این مطالب صرفاً برای آموزش و Authorized Security Assessments است.
1/2
@TryHackBox
#TryHackBox #CyberSecurity #Persistence #RedTeam #WindowsSecurity
خب Persistence یعنی چی؟
فرض کنید مهاجم بعد از Initial Access تونسته وارد یک سیستم بشه.
خب، حالا اگر سیستم Reboot بشه چی؟
اگر Session بسته بشه؟
اگر Process مربوط به دسترسی از بین بره؟
اینجاست که Persistence اهمیت پیدا میکنه.
اگه به زبان ساده بگم Persistence یعنی مهاجم راهی ایجاد کنه که بعد از از دست رفتن دسترسی اولیه، بتونه دوباره به سیستم یا محیط موردنظرش دسترسی پیدا کنه.
در Windows، مکانیزم های مختلفی میتونن در این زمینه مورد بررسی قرار بگیرن.
مثل:
🔹 Registry Run Keys
🔹 Scheduled Tasks
🔹 Windows Services
🔹 WMI Event Subscriptions
اما یک نکته مهم وجود داره:
ا Persistence همیشه یک فایل عجیبوغریب یا یک رفتار کاملاً مشخص نیست.
گاهی یک Configuration، یک Task یا حتی یک Service میتونه کاملاً عادی به نظر برسه.
چیزی که اون رو مشکوک میکنه، معمولاً Context و رفتاریه که در اطرافش اتفاق می افته.
⚠️ این مطالب صرفاً برای آموزش و Authorized Security Assessments است.
1/2
@TryHackBox
#TryHackBox #CyberSecurity #Persistence #RedTeam #WindowsSecurity
👍1
Forwarded from
ویندوز و مک بدون اجازه ت کلی داده ازت جمع میکنن
لینوکس این کار رو نمیکنه (یا حداقل کنترلش دست خودته)
فرق اصلیشون رو ساده و کاربردی میگم:
https://x.com/KavehxNet/status/2105180790027956224
اگر به این جور موضوعات علاقه دارین
توییت های بیشتری درباره حریم خصوصی نظارت و امنیت دیجیتال میذارم
لینوکس این کار رو نمیکنه (یا حداقل کنترلش دست خودته)
فرق اصلیشون رو ساده و کاربردی میگم:
https://x.com/KavehxNet/status/2105180790027956224
اگر به این جور موضوعات علاقه دارین
توییت های بیشتری درباره حریم خصوصی نظارت و امنیت دیجیتال میذارم
X (formerly Twitter)
kaveh (@KavehxNet) on X
ویندوز و مک بدون اجازه ت کلی داده ازت جمع میکنن
لینوکس این کار رو نمیکنه (یا حداقل کنترلش دست خودته)
فرق اصلیشون رو ساده و کاربردی میگم:
لینوکس این کار رو نمیکنه (یا حداقل کنترلش دست خودته)
فرق اصلیشون رو ساده و کاربردی میگم: