آکادمی آموزش روزبه 📚
3.8K subscribers
4.57K photos
184 videos
1.47K files
6.94K links
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط
🍁 و کمی هم اخلاق و انسانیت

Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian

ارتباط با مدیر کانال:
@roozbehadm
Download Telegram
آکادمی آموزش روزبه 📚
آیا ubuntu ها در ایران سالم هستند ؟ داشتم برای آزمایشگاه امنیت یه ابونتو نصب میکردم؛ موقع به روز رسانی توجهم به این آدرس جلب شد: http://ir.archive.ubuntu.com بارها این آدرس‌ها رو دیده بودم اما بحث های زنجیره تامین که در ماه‌های اخیر در جریان است منو به فکر…
🔴👆 پی نوشت : میبینم دوستان نگاهی به امضای دیجیتال و جی پی جی دارند. و امضا داشتن رو دلیل بر عدم آلودگی میدونند. بله امضا خیلی مهمه و جلوی خیلی نفوذ ها رو میگیره ولی در نفوذ در زنجیره تامین مساله چیز دیگه ای است.
دوستان توجه کنند که در این نفوذیعنی زنجیره تامین ؛ کنترل های امنیتی دور زده می‌شود لذا پکیجی که امضا هم دارد آلوده است


سناریویی که من مطرح کردم نفوذ در خود تولید ابونتو است. دیگه در این وضعیت امضا نمیتونه اهمیتی داشته باشه. مانند نفوذی که می‌خواست در پنتاگون انجام بشه بجاش رفتن تو زنجیره تولید سولار ویندز نفوذ کردند. پکیج ها امضا شده بودند اما حاوی بدافزار بودند. لذا هکر تونست به وزارت دفاع آمریکا نفوذ کنه.
پس در این نوع حمله ؛ جی پی جی بی اثر هست.

اطلاعات بیشتر در مورد یکی از مهمترین حملات زنجیره تامین رو در لینک زیر بخونید:

https://www.aquasec.com/cloud-native-academy/supply-chain-security/solarwinds-attack/
آیا بهتر است نقش دیجیتال فازنزیک از متخصص پاسخ به حادثه جدا شود؟

#آکادمی_روزبه

https://brettshavers-com.cdn.ampproject.org/c/s/brettshavers.com/brett-s-blog/entry/should-df-be-separated-from-ir-1?format=amp
یکی از راه‌های دور زدن EDR و XDR ؛ سیستم کال های دایرکت است.

اینکه اصولا چه هستند و اینکه Cortex چطور اونو کشف میکنه رو در لینک زیر بخونین . ابزارهای enterprise و در کلاس جهانی سریعا راهکار دور خوردن خودشونو پیدا کرده و وصله می‌کنند.
البته در امنیت همیشه راه برای دور زدن هست.

اگر مطالب لینک زیر سنگین است بدونین بعدا ساده شده ی این لینک رو در مجموعه نوشتارهایم با هشتک #امنیت_به_زبان_ساده خواهم نگاشت.

#آکادمی_روزبه

اگر علاقمندید که مطالب امنیت، بصورت ساده براتون بیان بشه ، هشتک #امنیت_به_زبان_ساده رو جستجو کنید.

https://www.paloaltonetworks.com/blog/security-operations/a-deep-dive-into-malicious-direct-syscall-detection/
فعلا که زنگ بیداری زده شد.
لذا امشب درخدمتتون با مطالب بیشتر هستم. البته اگر هم منتشر نشه در طول هفته بیرون میاد.

============//==/============

نکاتی که به نظرم تواین لحظات مهم بیاد اینجا update میکنم

۱- هرنوع آنومالی مهمه؛ هرنوع تفاوت با شب و روز قبل یا هفته و ماه قبل مهمه

۲-اگر برای کامند لاین رول خاصی ننوشتین ، مجبورین امشب همشون رو بپایین

۳-هرنوع پاورشل امشب بسته .

۴-من جای شما بودم در دو مرحله امشب لایه ۲ گزارشات لایه ۱ رو آدیت می‌کرد.

۵- اگر تابحال انجام ندادید حتما یه Ftkimager دانلود کنید و نحوه اخذ دامپ RAM رو به یکی از اعضای تیم آموزش بدین. ۳ دقیقه وقت نمیگیره‌

۶-با خودتون خلوت کنید ببینید چه کارهایی باید می‌کردید ولی بنا به دلیلی نشده‌.لیست بنویسید . دلیل برای پیگیری

۷-به نظر من در این شرایط EDR خیلی مهمه. اگر SOC ندارید داشبورد EDR رو بپایید.

۸-نمیدونم واسه outbound کانکشن ها چه کردید. ولی حواستون باشه. چون امشب داده بیرون نمیره احتمالا ولی میتونه کامند نفوذ و تخریب صادر بشه

۹-به نظر من کسی نباید این روزها پن تست رو سیستمهاتون انجام بده . هر قراردادی هم دارید فعلا دست نگه دارند محیط نباید برای تیم SOC نویزی باشه

۱۰-این لحظات جای مچ گیری نیست. همیاری لازمه مدیریت کشف و حادثه است

۱۱-میدونم برخی جاها مجبور شدید رولهای کشفی رو در SIEM غیر فعال کنید. الان یه بار مرور کنید اونها که لازمند فعال کنید

۱۲-اگر بلوغ کامل در چیزی مثل SOAR ندارین ؛ همه چیز رو فعلا دستی کنید

۱۳-راستی یادم نرفته بگم اگر بیزنستون موردی نداره کلا قطع کنید همه چیز رو یا خیلی چیزها رو خاموش کنید یا با فایروال ببندین.افتخار نداره وقتی وابسته به نت نیستین ، کاملا کانکت باشین

۱۴-تمام ریموت های زیرپوستی که دادین هم فعلا تعطیل و بسته.

۱۵-مرور کنین اینترفیس های مدیریتی در چه حالن

۱۶-فرد جدیدی این روزها به لیست افراد مجاز پیمانکار اضافه نشن

۱۷-من جای شما باشم الان یه بار موبایل تمام پشتیبان ها رو چک میکنم و شرایط روبهشون گوشزد


۱۸- برای اونها که SOC شون رو خودشون قبول ندارن و میدونن چه خبره ، الان واجب شد لاگ آنتی ویروس رو کامل بپایین.

۱۹-یکی که سرش خلوته بگذارین ببینه این وضعیت exclude های آنتی ویروس چیه . عجیب هاش رو برداره. اونهارو هم که مهم نیست حذف کنه

۲۰-اگه لیست event id های مهم در SIEM تون رول نداره ، همین الان چیت شیتش رو دانلود کنین بدین بچه هاتون مرور کنن

۲۱-یه نظر دارم اینه که : دیتا رفت و رمز شد و ... ولی لاگ رو از دست نده .


نکات #ادامه_دارد
اینها فقط یه مرور هستند نه جامع هستند نه مانع
نظرات یه کسی هست که تجربه اش رو داره به اشتراک میگذاره . بلده معماری تمام و کمال بده اما داره الان فقط نسخه میده کسی نمیره!!
یکی از حملاتی که در چند ماه اخیر مشاهده شده ؛ آلودگی PDF های ارسالی برای استخدام افراد هست. ضمنا شنیده شده پکیج های آلوده پایتون که برای حل تمرین در مصاحبه ها ارائه میشه هم آلوده هستند.


آموزش رو سرلوحه کارتون قرار بدین

آنتی ویروس و خصوصا EDR رو به روز نگهدارید و لاگ رو بپایید .

اینترنت رو برای گروه های کاربران تقسیم بندی کنید مثلا برای گروه Develop خیلی از سایت ها رو ببندین یا به یه روش مثل vdi بهشون اینترنت بدین
البته کاری نکنین کار ایشون بخوابه .
چیزی مثل ISE پیاده کنید
بررسی دلایل اعلام شرایط وضعیت قرمز سایبری
بصورت عام

همانطور که بنا به اعلام در منابع خبری مختلف مطلع هستید برای شرایط سایبری اعلام وضعیت قرمز از سوی افتا و پدافند غیر عامل انجام شده است.

حال سوال برخی بر این است آیا الان که همه هشیارند دشمن حمله خواهد کرد ؟ و آیا این اعلام هشدار فقط یک واکنش احساسی است ؟

اصولا پس از اینکه حمله ای چون دو روز گذشته علیه یک هدف خاص اونهم فیزیکی انجام می‌گیرد انجام عملیات سایبری علیه ایران اگر چه رد نمی‌شود ولی در شرایط فعلی بسیار کم میباشد. تمرکز دشمن بر حمله اولیه و مهار تنش و واکنش ایجاد شده است. لذا در سطح حملات کنونی احتمال حمله سایبری از نظر اینجانب پایین میباشد.

اما اعلام وضعیت قرمز از سوی سازمان‌های متولی در کشور در وهله اول انجام وظایف قانونی برای هشدار و آماده باش است اما مساله اصلی به نظر اینجانب در واکنش احتمالی ایران به مساله نهفته است.

کسی نمی‌تواند منکر شود که احتمال زیاد دشمن در ایران ایمپلنت هایی را برای روز مبادا و فعال سازی بمب های دیجیتالی انجام داده است . لذا ممکن است با واکنش احتمالی ایران به قضیه؛ از دو جهت امکان حمله سایبری علیه ایران وجود دارد :
حمله از بیرون
حمله از طریق ایمپلنت های کار گذاشته شده

لذا به نظر من واکنش افتا در صدور اطلاعیه سطح قرمز بیشتر به حمله دشمن پس از واکنش احتمالی ایران برمی‌گردد.

🔴 حالا وظیفه شما چیست ؟
به این فکر کنید آیا شبکه و سیستم های شما مبدا حملات به کشور در روز حمله خواهند شد؟ پس بهتر است دنبال ایمپلنت های احتمالی و آلودگی ها و نفوذ های خفته ای باشید تا از هم اکنون جلوی فاجعه را بگیرید .


#تفکر_نقادانه
#استدلال_منطقی
#cybersecurity #cyberforensics #Stuxnet
2024 Threat Detection Report.pdf
7.6 MB
گزارش تهدیدات سالیانه در نیمه سال 2024 توسط Redcanary

#آکادمی_روزبه
Guide for Preparing and Responding to Deepfake Events.pdf
2.3 MB
مستندی از OWASP در مورد دیپ فیک

#آکادمی_روزبه
an_ace_up_the_sleeve (2).pdf
5.7 MB
اگر میتوانی چیزی را تصور کنی ؛ احتمال زیاد اون حمله قبلا انجام شده است!!. پس سازمانت رو برای یافتن اثر رد پا بگرد .

Designing Active Directory DACL Backdoors

مستند فوق با تفکر اشاره شده در اول این پست تهیه شده است.نفوذی بدونه نیاز به بدافزار . security descriptor ها در اکتیو دایرکتوری توسط بسیاری از تیم های آبی و قرمز رها می‌شوند و به آنها توجهی نمیگردد. معمولا سخت است که بفهمیم که تنظیمات غلط یک AD Sec Desc به عمد بوده یا سهوی انجام شده است‌.
توسط مقاله ی فوق میتوانید به تکنیکی مسلط شوید که می‌تواند بعنوان بک دوری استفاده شود که سالها در سازمان شما باقی بماند.
امیدوارم با مطالعه این مستند ؛ محافظان امنیت و طراحان زیرساخت و تیم های دفاعی بتوانند این راهکار برای نفوذ را از بین ببرند یا نفوذ های کشف شده را خنثی سازند.


#threathunting #cyberforensics #Stuxnet #risk #governance #cyberforensics #activedirectory

#آکادمی_روزبه
یک روش جدید در دور زدن EDR


سوال : نمیتوان رخداد حملات جدید و وقوع آسیب پذیری های zero day رو انکار کرد. ولی چطور می‌توان از این حملات جلوتر بود ؟


https://blog.fox-it.com/2024/09/25/red-teaming-in-the-age-of-edr-evasion-of-endpoint-detection-through-malware-virtualisation/
به روز باشید

استفاده از نسخه های جدید سیستم عامل ویندوز ؛ شما را به معماری امن تر منتقل می‌کند و این مساله با وصله کردن سیستم عامل فعلی متفاوت است

جدید ها را در نسخه ویندوز 2025 در لینک زیر ببینید
خصوصا بهینه سازی ها در خصوص SMB

#آکادمی_روزبه

https://learn.microsoft.com/en-us/windows-server/get-started/whats-new-windows-server-2025#server-message-block
نشت اطلاعات در هنگام تعامل با ChatGPT
وصله شد.
اما
کلا الان چطور شنود می‌شویم و نمیدانیم ؟


#آکادمی_روزبه

https://thehackernews.com/2024/09/chatgpt-macos-flaw-couldve-enabled-long.html?m=1
امنیت در هوش مصنوعی
از زبان مایتره


#آکادمی_روزبه

https://atlas.mitre.org/resources/ai-security-101
IT Disaster Recovery Plan Template.pdf
751.2 KB
تمپلیت برنامه DRP در فناوری اطلاعات سازمان

#آکادمی_روزبه
هکر اشتباه می‌کند، پلیس و امنیت چی او را در دام می‌اندازند.

گزارش تازه زیر از مندینت و FBI که هکر سریالی را دستگیر کرده اند که سعی کرد مرگ جعلی خود را ثبت کند

#آکادمی_روزبه

https://techcrunch.com/2024/10/01/how-the-fbi-and-mandiant-caught-a-serial-hacker-who-tried-to-fake-his-own-death/?linkId=11167761