آکادمی آموزش روزبه 📚
3.93K subscribers
4.59K photos
184 videos
1.48K files
6.97K links
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط
🍁 و کمی هم اخلاق و انسانیت

Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian

ارتباط با مدیر کانال:
@roozbehadm
Download Telegram
از AMSI تا Persist — زنجیره‌ی بای‌پس و بازی دفاعی ما
بیاین یه سناریو رو بررسی کنیم که در کلاس سنز ۵۹۹ هفته پیش بخشی از تمرین بود


گاهی مهاجمان فقط یک مکانیزم امنیتی را بای‌پس نمی‌کنند؛ آن‌ها زنجیره‌ای می‌سازند تا همه‌چیز بی‌صدا پیش برود.

مرحله ۱ – Bypass AMSI

با یک patch کوچک در حافظه، فراخوانی AmsiScanBuffer غیرفعال می‌شود. نتیجه؟ PowerShell مخرب بدون اسکن اولیه اجرا می‌شود.

وIOC: بارگذاری غیرعادی clr.dll یا تغییر در حافظه‌ی ماژول amsi.dll.

مرحله ۲ – Freeze EDR

اجرای werfault.exe (LOLBin) برای جمع‌آوری dump از LSASS، اما با استفاده از MiniDumpWriteDump در مسیر Windows Error Reporting تا آنتی‌ویروس خواب بماند.

وIOC: اجرای غیرمنتظره‌ی WerFault با پارامترهای custom.

مرحله ۳ – Persistence لایه‌دار

پس از دسترسی، مهاجم یک Scheduled Task یا Run Key رجیستری می‌سازد.

وIOC: تغییرات در HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

دفاع ما چی میتونه باشه ؟

Sysmon: Event ID 1, 7, 11, 23, 25
YARA:
شناسایی توابع patch شده
EDR Telemetry:
همبستگی Load DLL مشکوک با LOLBinهای سیستم

در کلاس جمع بندی کردیم که :
امنیت یعنی شکستن این زنجیره قبل از کامل شدنش


در سناریوی بای‌پس چندمرحله‌ای که در تصویر نشان داده شده، نتیجه‌ی نهایی این است که مهاجم بدون شناسایی شدن می‌تواند کد مخربش را اجرا، اعتبارنامه‌ها را برداشت و ماندگاری ایجاد کند.

#آکادمی_روزبه
Www.haumoun.com
❤5⚡3
عبور از مرزها؛ مهارتی فراموش‌شده در امنیت اطلاعات

در دنیای امروز، موفقیت یک متخصص امنیت اطلاعات فقط به دانش فنی یا تسلط بر استانداردها محدود نمی‌شود. دارندگان گواهی CISSP از نگاه ISC2 باید یک مهارت کلیدی را در خود تقویت کنند: توانایی کار مؤثر در محیط‌هایی که پر از “مرز” و “تفکیک” است -- مرزهای سازمانی، سیاسی، قانونی و بازار.

مرز سازمانی وقتی شکل می‌گیرد که بخش‌های مختلف یک سازمان اولویت‌های متفاوت دارند؛ مثلاً تیم IT به دنبال سرعت و به‌روزرسانی است، در حالی که بخش مالی بر کنترل هزینه تمرکز دارد. یک CISSP موفق پلی بین این اهداف می‌سازد تا پروژه‌های امنیتی بدون اصطکاک پیش بروند.

مرز سیاسی گاهی نامرئی اما اثرگذار است. اختلاف نفوذ مدیران، رقابت بر سر بودجه، یا حساسیت‌های فرهنگی بین تیم‌ها می‌تواند هر طرحی را متوقف کند. نقش حرفه‌ای امنیت اینجا، هدایت تعاملات با درک دینامیک قدرت و ایجاد اعتماد است.

مرز قانونی و مقرراتی از سوی دولت‌ها و نهادهای نظارتی تحمیل می‌شود. قوانین امنیتی در صنایع یا کشورها متفاوت است: از GDPR اروپا تا افتا و فتای کشور. CISSP باید توان درک تفاوت‌ها و ترجمه آن‌ها به سیاست‌های اجرایی سازگار داشته باشد.

مرز بازار نیز چالش‌برانگیز است. هر بخش صنعتی، مشتریان و رقابتی منحصر‌به‌فرد دارد. امنیت باید با نیازهای واقعی بازار هم‌راستا شود، نه فقط به‌عنوان هزینه، بلکه به عنوان مزیت رقابتی.

در عمل، عبور موفق از این مرزها یعنی تبدیل شدن به یک Integrator -- کسی که امنیت را در همه ابعاد سازمان و محیط پیرامونش جا می‌اندازد.

✅ این مهارت همان عامل تمایز یک CISSP واقعی است: ترکیب دانش فنی با هوش سازمانی، سیاسی، و تجاری.


دوره زمستان CISSP
Www.haumoun.com
Www.Roozbeh.academy
واتس اپ 09902857290

#آکادمی_روزبه
❤8👏3
نقش ممیزی تماس‌های ضبط‌شده در ارتقای امنیت سازمان و مقابله با تخلیه اطلاعاتی در سازمانهای حساس


مقدمه

در عصر افزایش تهدیدات سایبری، بسیاری از سازمان‌ها تمرکز خود را بر حفاظت از شبکه، سرورها و پایگاه داده‌ها گذاشته‌اند. اما کانال‌های انسانی مانند تماس‌های تلفنی یا VoIP اغلب به‌عنوان مسیرهای کم‌اهمیت یا بدون ریسک در نظر گرفته می‌شوند، در حالی که مهندسی اجتماعی و سوءاستفاده از گفت‌وگو قادر است اطلاعات حیاتی را از سازمان خارج کند. ممیزی تماس‌های ضبط‌شده یک ابزار کلیدی برای شناسایی این ریسک و تقویت دفاع انسانی است.

ضرورت ممیزی تماس‌ها

رواج مهندسی اجتماعی: مهاجم می‌تواند با تماس تلفنی تدریجی و پرسش‌های هدفمند، اطلاعات طبقه‌بندی‌شده را استخراج کند.
مشاهده‌ناپذیری تهدید انسانی: برخلاف حملات فنی که توسط ابزارهای IDS/IPS رصد می‌شوند، تخلیه اطلاعاتی انسانی در سکوت و با بی‌خبری تیم امنیت رخ می‌دهد.
مسیرهای جانبی خروج اطلاعات: حتی بدون ارسال ایمیل یا اتصال USB، یک تماس می‌تواند اطلاعات حساس را به خارج منتقل کند.

مزایای ممیزی تماس‌های ضبط‌شده

شناسایی الگوهای مشکوک: بررسی حجم، محتوای و ترتیب پرسش‌ها برای کشف تاکتیک‌های مهندسی اجتماعی.
ارزیابی اثربخشی آموزش‌ها: سنجش عملکرد کارکنان در مواجهه با تماس‌های غیرمجاز یا درخواست‌های اطلاعات حساس.
تقویت سیاست‌های امنیتی: یافتن نقاط ضعف در فرآیند احراز هویت تماس‌گیرندگان.
تهیه شواهد قانونی: در صورت بروز حادثه امنیتی، تماس‌ها می‌توانند مسیر و جزئیات افشای داده را مستند کنند.

الزامات اجرایی

زیرساخت ضبط با کیفیت بالا: اطمینان از ذخیره‌سازی امن، رمزگذاری و جلوگیری از دسترسی غیرمجاز به فایل‌های صوتی.
تحلیل محتوای مکالمه: استفاده از فناوری‌های Speech-to-Text و NLP برای پایش خودکار کلمات کلیدی حساس.
چارچوب ممیزی دوره‌ای: تدوین بازه‌های زمانی مشخص برای مرور و تحلیل تماس‌ها، همراه با معیارهای سنجش RAG (Red-Amber-Green).
آموزش و بازخورد: نتایج ممیزی باید به آموزش‌های هدفمند و اصلاح سیاست‌های امنیتی منجر شود


مهم
تبصره ۱:درمورد چالش های حریم شخصی و مسائل اخلاقی در پست آینده که لینکش را اینجا میگذارم خواهم نوشت
تبصره ۲: انجام این شیوه از حفاظت باید مشتق از منشور امنیتی و مستر پلن و سیاست های سازمان باشد و تمامی ضوابط لازم درنظر گرفته شده باشند که ارتباط مستقیمی با ریسک سازمان دارد

#آکادمی_روزبه
❤6💯3
امروز جلسه پنجم CISSP برگزار شد

دوره بعدی دیماه
واتس اپ 09902857290
❤3
مواظب باشید!!

چارچوب MITRE ATT&CK یک فهرست از تکنیک‌ها و روش‌های حمله است که به ما کمک می‌کند تهدیدات را شناسایی و دفاع کنیم.
مشکل اینجاست که بعضی سازمان‌ها فقط نگاه می‌کنند ببینند چند تکنیک را پوشش داده‌اند و با افتخار می‌گویند «ما کامل هستیم»؛ در حالی که واقعیت فرق دارد.
یک تکنیک مثل Credential Dumping (دزدیدن اطلاعات ورود) را می‌شود به ده‌ها روش مختلف اجرا کرد، مثلاً:
با ابزارهای آماده مثل Mimikatz
با اسکریپت Powershell
با تزریق کد در یک پروسه
با استفاده از APIهای ویندوز

اگر سیستم شما فقط با Mimikatz مقابله کند، به این معنی نیست که همه روش‌های Credential Dumping را پوشش داده‌اید.


#آکادمی_روزبه
❤13
راهکار برای ایجاد چارچوب ملی برای «اطلاعات حساس غیرطبقه‌بندی شده»

۱-اطلاعات بسیاری در کشور وجود دارند که برای طبقه بندی آنها فکری نشده است یا اگر دسته بندی هم دارند نانوشته و غیر فرمال است که این یک خطر جدی برای امنیت در دستگاه‌های دولتی و وابسته ایجاد میکند .

با الگو گیری از دستور اجرایی سال ۲۰۰۸ در آمریکا برای ایجاد دسته
Controlled Unclassified Information
مطالب زیر را بعنوان راهکار برای وضع موجود در کشور ارائه میدهم.

**تعریف رسمی از «اطلاعات حساس» که طبقه‌بندی محرمانه، سری و فوق سری ندارند اما افشایشان آسیب‌زا است (مثل داده‌های عملیاتی، سوابق اداری، داده‌های کاربران).
** تعیین مسئولیت قانونی برای نهادها جهت برچسب‌گذاری این نوع اطلاعات.
** تدوین استاندارد مشترک برای اشتراک‌گذاری امن بین سازمان‌ها (هم دولتی هم شبه‌دولتی).

۲. طراحی نظام سه‌سطحی یا چند‌سطحی حفاظتی

سطح پایه: فقط اقدامات استاندارد (کنترل دسترسی، رمزگذاری ساده، ثبت لاگ)
سطح مشخص‌سازی شده: حفاظت اضافه برای کاهش خطر افشای تصادفی (مانند آموزش کاربر، کنترل کانال‌های انتشار، بررسی قبل از ارسال)
سطح تقویت‌شده: کنترل سخت‌گیرانه شامل رمزنگاری پیشرفته، احراز هویت چندمرحله‌ای، ممیزی دوره‌ای، و محدودیت شدید انتشار
📌 پیشنهاد: این سطح‌بندی باید به ارزیابی ریسک و اهمیت داده وابسته باشد، نه صرفاً به دسته‌بندی سازمان.

۳. الزام به مستندسازی و ممیزی دوره‌ای

هر سازمان باید فهرست اطلاعات حساس غیرطبقه‌بندی‌شده خود را به‌روز نگه دارد.
ممیزی‌ها باید هم وضعیت حفاظت و هم فرآیند انتشار را بررسی کنند.
وجود یک مرکز ملی نظارت و راهنمایی (شبیه Information Sharing Council) برای پایش این دسته داده‌ها.

۴. فرهنگ‌سازی و آموزش

آموزش کارکنان در شناخت این نوع اطلاعات و قواعد انتشار آن‌ها
طراحی کمپین‌های داخلی در نهادها (پوستر، ویدئو، جلسات کوتاه) درباره خطرات افشای داده حساس غیرطبقه‌بندی‌شده

۵. زیرساخت فنی مشترک

ایجاد پلتفرم امن ملی برای اشتراک‌گذاری این نوع داده‌ها بین نهادها
مشخص‌کردن پروتکل‌های ارتباطی استاندارد، logging مرکزی، و سیستم‌های هشدار خودکار برای انتشارهای غیرمجاز

امید که این ایده مورد استفاده قرار گیرد .


روزبه نوروزی
۴ مهر ۱۴۰۴

منبع: سرفصل دوره CISSP و دستورالعمل اجرایی نهایی در سال ۲۰۱۰

https://obamawhitehouse.archives.gov/the-press-office/2010/11/04/executive-order-13556-controlled-unclassified-information
💯4❤2
این مقاله از Trainsec درباره Process Snapshotting در ویندوز توضیح می‌دهد که چگونه این قابلیت از نسخه‌های جدید ویندوز معرفی شد تا امکان گرفتن تصویر (Snapshot) از وضعیت یک پروسس فعال برای اهدافی مانند اشکال‌زدایی، مانیتورینگ یا تحلیل امنیتی فراهم شود.
در این روش، سیستم‌عامل می‌تواند بدون متوقف کردن کامل فرآیند، یک کپی از حافظه، رجیسترها، وضعیت تردها و دیگر ساختارهای داخلی آن ایجاد کند. این کار با استفاده از API جدیدی به نام PssCaptureSnapshot انجام می‌شود که در کتابخانه Kernel32.dll قرار دارد. توسعه‌دهندگان یا محققان امنیت می‌توانند با این API به داده‌هایی مانند Thread Context، Handle Table، و Memory Layout پروسس دسترسی پیدا کنند.
مزیت اصلی این مکانیزم نسبت به روش‌های سنتی مانند Full Dump یا Mini Dump این است که Snapshot سبک‌تر، سریع‌تر و تا حد زیادی غیرمزاحم است و در سیستم‌هایی با بار کاری بالا می‌توان بدون ایجاد وقفه جدی، وضعیت پروسس‌ها را بررسی کرد. همچنین امکان ذخیره‌سازی اطلاعات مربوط به مصرف حافظه، مپینگ فایل‌ها، و ساختارهای runtime وجود دارد که برای تحلیل رفتار برنامه‌ها یا شناسایی بدافزارها کاربرد دارد.
ویندوز برای مدیریت این قابلیت، چند نوع Flag فراهم کرده است که مشخص می‌کند چه اجزایی از پروسس در Snapshot قرار گیرند؛ مثل:
PSS_CAPTURE_HANDLES برای گرفتن جدول هندل‌ها.
PSS_CAPTURE_THREADS برای وضعیت تردها.
PSS_CAPTURE_VA_SPACE برای فضای آدرس مجازی.
PSS_CAPTURE_IPC برای کانال‌های ارتباطی پروسس.
زمانی که Snapshot گرفته شد، می‌توان با PssQuerySnapshot محتوا را خوانده یا آن را با PssFreeSnapshot آزاد کرد. نکته مهم این است که Snapshot یک تصویر لحظه‌ای از وضعیت پروسس است، نه جریان زنده، بنابراین تغییرات بعدی پروسس در Snapshot منعکس نمی‌شود.
از نظر امنیتی، این تکنیک می‌تواند هم ابزار دفاع و هم ابزار حمله باشد. در حوزه دفاع، تحلیل‌گران می‌توانند بدون توقف سرویس‌ها وضعیت حافظه یک برنامه مشکوک را بگیرند و بررسی کنند. در حوزه حمله، بدافزارها شاید بتوانند از Snapshot برای استخراج داده‌های حساس حافظه بدون نیاز به دیباگ رسمی یا Hook کردن پروسس استفاده کنند.
از منظر فنی، این قابلیت وابسته به کرنل و مکانیزم‌های مدیریت حافظه ویندوز است و تنها روی نسخه‌های مدرن ویندوز مانند Windows 8 و Server 2012 به بعد در دسترس است. به عنوان یک ابزار، Process Snapshotting انعطاف‌پذیری بالایی دارد، ولی برای استفاده مؤثر نیازمند دانش عمیق در زمینه ساختار پردازش‌ها و APIهای سیستم‌عامل است.
در مجموع، Process Snapshotting یک پیشرفت مهم در ابزارهای بررسی وضعیت پروسس در ویندوز به شمار می‌رود که می‌تواند کارایی و امنیت عملیات اشکال‌زدایی و Incident Response را افزایش دهد، اما باید با ملاحظات امنیتی و حریم خصوصی همراه باشد.


#آکادمی_روزبه

https://trainsec.net/library/windows-internals/process-snapshotting-in-windows/
❤5💯2
چرا در CISSP گفته میشه
View security incidents as operational anomalies


جواب:

۱. یکپارچه‌سازی و کاهش تقابل: وقتی حوادث امنیتی صرفاً یک «مشکل امنیتی» تلقی شوند، ممکن است تیم امنیت در مقابل سایر واحدهای عملیاتی (مانند IT، تولید یا توسعه) قرار گیرد. اما وقتی آن را یک «ناهنجاری عملیاتی» ببینیم، مشکل به کل سازمان تعلق پیدا می‌کند. این دیدگاه باعث می‌شود تمام واحدها برای بازگرداندن سیستم به حالت عادی (عملیات پایدار) همکاری کنند و تقابل‌های داخلی کاهش یابد.

۲. استفاده از فرآیندهای موجود: سازمان‌ها معمولاً فرآیندهای مدیریتی جاافتاده‌ای برای رسیدگی به ناهنجاری‌های عملیاتی (مانند قطعی سرویس یا مشکلات عملکردی) دارند. با گنجاندن حوادث امنیتی در این دسته، می‌توان از همان فرآیندها، ابزارها و تیم‌های مدیریت بحران برای رسیدگی به آن‌ها استفاده کرد. این کار به جای ایجاد یک ساختار موازی و جدید، به بهینه‌سازی منابع و تسریع واکنش کمک می‌کند.

۳. تمرکز بر تداوم کسب‌وکار: هدف نهایی، حفظ عملکرد و تداوم کسب‌وکار (Business Continuity) است. یک ناهنجاری عملیاتی، چه منشأ آن یک خطای سخت‌افزاری باشد و چه یک حمله سایبری، مستقیماً بر عملیات تأثیر می‌گذارد. این دیدگاه، اولویت را از «پیدا کردن مجرم» به «بازیابی سریع سرویس و به حداقل رساندن خسارت» تغییر می‌دهد که با اهداف کلان کسب‌وکار همسوتر است.
به طور خلاصه، این نگرش، امنیت را از یک واحد مجزا به بخشی جدایی‌ناپذیر از مدیریت ریسک و عملیات سازمان تبدیل می‌کند و پاسخی جامع‌تر و کارآمدتر به حوادث را ممکن می‌سازد.


#آکادمی_روزبه
دوره های آمادگی آزمون بین المللی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy
👌4🙏3❤1
مقولهPE Header: نقطه ضعف مهاجمان که با تغییر نام قابل پنهان شدن نیست



در بررسی یک نمونه مشکوک، فایل اجرایی با نام minesweeper.exe پیدا شد. ظاهر ماجرا، یک بازی قدیمی و بی‌ضرر را نشان می‌داد. اما با بررسی دقیق با ابزارهایی مثل Sysinternals، کشف شد که متادیتا داخل هدر PE، اطلاعات واقعی سازنده و محصول را نشان می‌دهد. این همان نقطه‌ای است که مهاجمان نمی‌توانند به‌سادگی مخفی‌اش کنند.

مشکل: تغییر نام کافی نیست
مهاجمان اغلب برای دور زدن شناسایی، نام و مسیر فایل را تغییر می‌دهند. اما بسیاری از داده‌ها در هدر PE، ثابت هستند و یا تغییرشان نیازمند دستکاری پیچیده است. فیلدهایی مانند:
OriginalFileName
CompanyName
ProductName
به‌راحتی می‌توانند عدم تناسب میان نام فایل و اطلاعات واقعی آن را آشکار کنند.

راه‌حل شکار (Threat Hunting Angle)
👨‍💻 با استفاده از جستجو در این فیلدها، می‌توان فعالیت‌های مشکوک را کشف کرد:

کوئری در Splunk بر اساس OriginalFileName
کوئری در KQL برای یافتن ناسازگاری بین مسیر و ProductName
این روش هزینه کم و ارزش شکار بالایی دارد، مخصوصاً وقتی با داده‌های Telemetry از EDR و ابزارهای Sysinternals ترکیب شود.

درس آموخته‌ها
همیشه متادیتای فایل‌ها را بررسی کنید، نه فقط نام و مسیر آنها.
ابزارهای رایگان مثل Sysinternals می‌توانند در تحقیقات اولیه بسیار مؤثر باشند.
ناسازگاری بین ظاهر و متادیتا اغلب نشانه وجود تهدید است.

چک لیست کوتاه شکار مشابه

بررسی فیلدهای PE Header (original_file_name, CompanyName, ProductName)
مقایسه مسیر فایل با نام واقعی محصول یا شرکت تولیدکننده
ترکیب نتایج با رویدادهای EDR و گزارش‌های SIEM


#آکادمی_روزبه
🔥5❤3
هدر PE چیست؟

مقوله PE Header مخفف Portable Executable Header است. این بخش در ابتدای فایل‌های اجرایی ویندوز (مثل .exe یا .dll) قرار دارد و ساختار و اطلاعات مورد نیاز سیستم‌عامل برای اجرای برنامه را مشخص می‌کند.

به زبان ساده، هدر PE شناسنامه و نقشه راه یک فایل اجرایی است.

🧩 اجزای اصلی هدر PE
هدر PE از چند بخش تشکیل می‌شود:
مقولهDOS Headerاولین بخش فایل که برای سازگاری با سیستم‌های قدیمی MS-DOS هنوز وجود دارد.
وPE Signatureیک رشته ثابت (PE\0\0) که شروع ساختار اصلی را مشخص می‌کند.
وFile Headerشامل اطلاعات کلی مثل:
نوع پردازنده هدف (x86، x64)
تعداد بخش‌ها (Sections)
زمان کامپایل
وOptional Header (در واقع الزامی برای ویندوز)این قسمت آدرس‌های مهم مثل Entry Point (شروع اجرای برنامه)، سایز حافظه، و تنظیمات dynamic linking را نگه می‌دارد.
وSection Headersتوضیح و مشخصات بخش‌های مختلف فایل (کد، داده، منابع و…)


⚡ چرا هدر PE مهم است؟

اجرای برنامه
ویندوز بدون خواندن و تفسیر هدر PE نمی‌تواند بداند کجا شروع به اجرای کد کند یا چطور حافظه تخصیص دهد.

بحث Reverse Engineering و تحلیل بدافزار
محققان امنیتی با بررسی هدر PE می‌توانند بفهمند:
آیا فایل آلوده شده یا دستکاری شده؟
آیاEntry Point تغییر یافته؟
نام‌گذاری یا ترتیب بخش‌ها غیر‌معمول است؟

شناسایی Evasion Techniques
مهاجمان گاهی از Manipulation of PE Header Metadata استفاده می‌کنند تا سیستم‌های EDR/AV را فریب دهند.
مثلاً:
تغییر Timestamp برای مخفی کردن زمان واقعی کامپایل.
اضافه کردن یا جابجایی بخش‌ها برای پنهان کردن کد مخرب.
تغییر آدرس‌های Import Table برای دور زدن تابع‌های امنیتی.
دیباگ و توسعه نرم‌افزار
برنامه‌نویس‌ها و تیم‌های Build بدون PE Header نمی‌توانند فایل اجرایی بسازند که توسط سیستم عامل شناخته شود.

🎯 جمع‌بندی:
هدر PE قلب فایل اجرایی ویندوز است؛ هر تغییری در آن می‌تواند باعث اجرا نشدن، رفتار غیرمنتظره یا حتی پنهان شدن بدافزار شود. برای یک متخصص امنیت، شناخت هدر PE همانند شناخت DNA برای یک پزشک است.


#آکادمی_روزبه
#نشر_دانش
👏5💯3👍2❤1
آب دستتونه بذارین زمین اینو بخونین

مقوله EDR-Freeze یک تکنیک PoC است که با سوءاستفاده از اجزای قانونی ویندوز مانند WerFaultSecure.exe و تابع MiniDumpWriteDump، فرآیندهای امنیتی (مثل Windows Defender) را موقتاً suspend می‌کند. این حالت “کما” باعث می‌شود فرآیند فعال بماند اما Telemetry کمی تولید کند. تحلیل فارنزیکی با Volatility و MemProcFS نشان می‌دهد Threadهای هدف در بازه حمله suspend شده و Helper دارای Handles با دسترسی کامل به Process و Threadهای آن است. شواهد جانبی مانند فایل موقت (t.txt) برای Timeline مفیدند. دفاع مؤثر نیازمند تشخیص کیفیت Telemetry، Tamper Protection و شناسایی سوءاستفاده از اجزای استاندارد ویندوز است.

https://itamarhall.github.io/Tracepoint/blog/writeups/edr-freeze-investigation/
💯6❤5
توهم تسلط: دام پنهان در مسیر مطالعه CISSP

(Illusion of Competence & Unconscious Overload)
مقدمه

اگر مدتی است که در حوزه امنیت کار می‌کنید، احتمالاً هنگام مطالعه برای CISSP به خودتان گفته‌اید: «این را که بلدم…». همین جمله کوتاه می‌تواند بزرگ‌ترین مانع یادگیری عمیق شما باشد. در روانشناسی آموزشی، این حالت را توهم تسلط (Illusion of Competence) می‌نامند و یکی از اشکال خاص آن Overload ناآگاهانه است.

1. اثر Overload ناآگاهانه چیست؟

در این حالت، حجم زیاد مفاهیم آشنا، ذهن را فریب می‌دهد که نیازی به پردازش مجدد آن‌ها نیست. در نتیجه:

  یادآوری جزئیات سخت‌تر می‌شود چون مرور سطحی انجام شده.
  ارتباط مفهومی از بین می‌رود، چون مغز در حالت «صرفاً شناسایی» (Recognition) مانده، نه «بازیابی» (Recall).

2. چرا در CISSP رایج است؟

در CISSP حوزه‌های گسترده‌ای دارد (۸ دامنه CBK). اغلب دانشجویان شاغل در امنیت، بخش زیادی از مثال‌ها و اصطلاحات را دیده‌اند. این آشنایی باعث می‌شود:

  مطالعه با اسکن سریع جایگزین یادگیری فعال شود.
  بخش‌های جدید ولی مشابه با تجربیات قبلی، توجه لازم را دریافت نکنند.

3. ارتباط با Illusion of Competence

بحث   Recognition Bias: وقتی مفهومی را می‌بینیم و حس می‌کنیم آن را «می‌دانیم»، ذهن به اشتباه نتیجه می‌گیرد که می‌توانیم آن را در امتحان هم پاسخ دهیم.
و  Underestimation of Exam Depth: سوالات CISSP از شما «درک کاربردی» می‌خواهند، نه صرفاً تعریف کتابی.

4. پیامدها در آزمون

  اشتباه در سوالات به‌ظاهر ساده ولی با تغییر ظریف حالت سناریو.
  فراموشی مراحل، فرمول‌ها و ترتیب‌های انتقادی (مثل گام‌های Incident Response).

5. راهکارهای مقابله

  Active Recall:
 بعد از مطالعه، کتاب را ببندید و با صدای بلند برای خود یا هم‌کلاسی توضیح دهید.
  Interleaving Practice: 
مفاهیم مشابه را به‌صورت ترکیبی و همراه با مثال مخلوط تمرین کنید.
  Self-Testing: 
هر هفته آزمون شبیه‌سازی‌شده بدهید تا مغز مجبور به بازیابی اطلاعات شود.
  Note Overwriting: 
نکات آشنا را دوباره به‌روز کنید، با مثال و سناریوی واقعی.

جمع‌بندی

شناخت دام توهم تسلط و اثر Overload ناآگاهانه کلید عبور از سطح «تصور دانستن» به سطح «توانایی اجرای دانسته‌ها» است. به یاد داشته باشید که موفقیت در CISSP نه فقط به آشنایی، بلکه به تسلط کاربردی وابسته است.


#آکادمی_روزبه
👌6👍4
نگاه به آینده در Splunk UBA

در سال‌های اخیر، مفهوم AI Spoofing به‌عنوان یکی از هیجان‌انگیزترین و در عین حال خطرناک‌ترین تکنیک‌های مهاجم‌ها وارد عرصه امنیت سایبری شده است. AI Spoofing یعنی استفاده از مدل‌های پیشرفته هوش مصنوعی برای تقلید کامل رفتار کاربر یا موجودیت قانونی، به‌گونه‌ای که سامانه‌های تحلیل رفتار (UBA) و حتی SOCهای مجهز به مدل‌های یادگیری ماشین، فعالیت مخرب را عادی تشخیص دهند.
گزارش «2025 Global Threat Report» از CrowdStrike تأیید می‌کند که روند استفاده مهاجم‌ها از سناریوهای بدون بدافزار (Malware-Free) و هوش مصنوعی برای نفوذ، صعودی و سیستماتیک شده است. این تهدید به‌خصوص بر سامانه‌هایی مانند Splunk UBA فشار می‌آورد، چون این پلتفرم‌ها به‌صورت سنتی بر «Baseline رفتاری» و مدل‌های Supervised ML اتکا دارند؛ رویکردی که در برابر حملات تقلیدیِ دقیق، آسیب‌پذیر است.
برای بقا و حفظ کارایی، Splunk UBA باید مسیر تحول عمیقی را طی کند:
عبور از Supervised ML صرف — ترکیب مدل‌های غیرنظارتی، یادگیری تقویتی، و تحلیل چندلایه برای ساخت الگوهایی که مقاوم‌ترند.
ادغام شبیه‌سازی خصمانه (Adversarial Simulation) در هسته پلتفرم — پیش از اینکه مهاجم‌ها تکنیک‌های جدید را استفاده کنند، خود سیستم باید آنها را در محیط تست بازسازی و دفاعش را تقویت کند.
حرکت به سمت Real-Time Context Inference — تجمیع داده‌های چنددامنه (شبکه، Endpoint، Cloud و حتی دسترسی فیزیکی) و استنتاج بلادرنگ از بافت کلی رویداد.
با این تغییرها، Splunk UBA می‌تواند از یک سامانه صرفاً تشخیص رفتار، به یک موتور پیش‌بینی و مقابله فعال تبدیل شود. در غیراین‌صورت، مهاجم‌های مجهز به AI قادر خواهند بود لایه‌های دفاعی را با دقتی انسانی (و حتی فراتر از آن) دور بزنند.
این گذار، نه فقط یک به‌روزرسانی تکنیکی، بلکه یک ضرورت استراتژیک برای آینده SOCها است — آینده‌ای که در آن، هوش مصنوعی همزمان در دو سوی میدان عمل می‌کند: هم به‌عنوان ابزار محافظ و هم به‌عنوان سلاح مهاجم.
❤6👏4
مقاله زیر از سری «Building Effective Detection Rules» در بخش چهارم به ساخت قواعد تشخیص مؤثر با تمرکز بر کیفیت، کارایی و پایداری در محیط‌های امنیتی می‌پردازد.

نویسنده توضیح می‌دهد که صرف نوشتن یک Rule برای شناسایی تهدید کافی نیست؛ باید این Rule دقیق، قابل نگهداری و کم‌هزینه باشد. موارد کلیدی عبارتند از:

تعریف دقیق معیارها: مشخص‌کردن شرایطی که رویداد باید داشته باشد تا هشدار ایجاد شود، جلوگیری از تطابق‌های نادرست (False Positive) و از دست‌رفتن رویدادهای واقعی (False Negative).
زمینه‌سازی (Contextualization): استفاده از داده و متادیتای مرتبط (کاربر، سیستم، موقعیت) برای غنی‌کردن Rule

بهینه‌سازی عملکرد: قواعد پیچیده‌ یا سنگین می‌توانند موتور SIEM/EDA را کند کنند؛ باید با فیلترهای اولیه و داده‌های مناسب سرعت حفظ شود.
مدیریت تغییرات: تهدیدها و ساختار شبکه تغییر می‌کنند، بنابراین Rule باید قابل‌به‌روزرسانی و تطبیق‌پذیر باشد.
تست و بازبینی مداوم: اجرای شبیه‌سازی حمله، سپس بررسی خروجی Rule برای اصلاح پارامترها و بهبود نتایج.

نتیجه‌گیری مقاله این است که Rule خوب مثل یک حسگر دقیق در SOC عمل می‌کند؛ نه خیلی حساس که بی‌مورد هشدار دهد، نه آنقدر محدود که حملات واقعی را نبیند — و این تنها با طراحی دقیق، استفاده از زمینه (Context) و نگهداری مستمر ممکن است

https://sudo3rs.medium.com/part-4-building-effective-detection-rules-31ac333f3dc0
❤7
3️⃣ نکته در تحلیل بدافزار
از کاردانی تا مهندسی

۱.استفاده از Multi-Format Parsing برای شناسایی فایل‌های چندشکلی (Polyglot Files)

بسیاری از موتورهای اسکن تنها به بررسی Magic Number یا MIME Type بسنده می‌کنند. مهاجم می‌تواند فایلی ایجاد کند که همزمان دو یا چند فرمت معتبر داشته باشد (مثلاً PDF + ZIP). این ساختار اجازه می‌دهد بخشی از فایل از دید EDR پنهان شود. استفاده از موتورهای تحلیل که کل محتوا را بر اساس همه فرمت‌های ممکن پارس ‌می‌کنند، احتمال شناسایی را افزایش می‌دهد.

۲. تحلیل پویا با تغییر Locale و TimeZone سیستم

برخی بدافزارها برای فعال‌سازی بخش‌های خاص خود، به شرایط محیطی وابسته‌اند—مانند منطقه زمانی یا زبان سیستم. این رفتار معمولاً برای هدف‌گیری جغرافیایی استفاده می‌شود. ایجاد محیط‌های آزمایش با Locale و TimeZone متفاوت می‌تواند باعث فعال‌شدن کدهای مخفی شود و تحلیلگر را به کشف منطق حمله هدایت کند.

۳. پایش Thread Creation/Termination برای تشخیص Race Condition

در حملات پیچیده، بدافزار ممکن است قبل از شناسایی توسط EDR، با ایجاد و خاتمه سریع Threadها روی پروسس‌های حساس، شرایط Race ایجاد کند تا رفتار دفاعی مختل شود (مثلاً توقف آنتی‌ویروس). ثبت و مقایسه وقایع Thread قبل، حین، و بعد از اجرای نمونه در Sandbox، می‌تواند این ناهنجاری‌ها را آشکار کند.

در مجموع، عبور از روش‌های سنتی تحلیل و بررسی لایه‌های عمیق‌تر رفتاری، برای مقابله با نسل جدید بدافزارها ضروری است. ترکیب Multi-Format Parsing، محیط‌های چندمنطقه‌ای در تحلیل پویا، و پایش دقیق نخ‌ها، به تیم‌های امنیتی قدرت می‌دهد تا حتی مخفی‌ترین مکانیزم‌های مهاجم را شناسایی کنند


#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5
کجا بودیم، کجا هستیم ، کجا خواهیم بود.

🎯برای آنانکه در مسیر حرفه ایشان نقشی دارم یا داشته ام ولی به تجربه ثابت شده پس از مدتی در مسیر رشد، مسائلی پیش می‌آید و انتظاراتی ایجاد می‌شود که شاید کسی غیر از من بود را از کرده خود پشیمان میکرد:

🌎در مسیر حرفه‌ای هر فرد، سال اول کاری اغلب پر از یادگیری سریع، هیجان، و پیشرفت‌های ملموس است. اما این فقط آغاز راه است. بسیاری از شما در مدت کوتاهی به نقطه‌ای می‌رسید که احساس می‌کنید مهارت‌هایتان رشد کرده و آماده موقعیت یا حقوق بالاتر هستید. این حس طبیعی است، اما باید تصویر بزرگ‌تری ببینید.

سرمایه‌گذاری سازمان بر روی شما فقط کلاس و آموزش نیست؛ بلکه شامل پوشش خطاها، فرصت تجربه بدون ریسک، و حمایت مدیریتی در بحران‌ها نیز هست. این سرمایه‌گذاری‌ها، که گاهی بی‌صدا در پشت‌صحنه انجام می‌شود، زیربنای رشد پایدار شما را شکل می‌دهد.

رشد واقعی با عبور از اولین موج دانش آغاز می‌شود؛ جایی که باید یاد بگیرید چگونه در شرایط پیچیده تصمیم‌گیری کنید، چگونه در بحران‌ها ایستادگی کنید، و چگونه مسئولیت نتایج کار را به‌طور کامل بپذیرید.

به یاد داشته باشید:

مهارت فنی قوی، بدون تجربه عملی در شرایط واقعی، کامل نیست.
اعتماد به نفس بدون ارزیابی درست توانایی‌ها می‌تواند مانع پیشرفت شود.
وفاداری و نگاه بلندمدت به سازمان و منتوری که راه را برایتان هموار کرده، فرصت‌های بیشتری را در آینده برایتان باز می‌کند.

همه ما می‌خواهیم شما به قله برسید، اما قله واقعی نیازمند زمان، صبر، و تجربه است. سرمایه‌گذاری امروز سازمان و منتور شما، بذر موفقیت‌های فردای شماست. قدر این مسیر را بدانید و از هر لحظه برای ساختن آینده‌ای پایدار بهره ببرید


#روزبه_نوروزی
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍3
یک دوره هست بنام ISSMP یعنی مدیریت امنیت اطلاعات
دوره ای با سرفصل استاندارد جهانی

سعی میکنه که به مدیران فناوری اطلاعات و امنیت ؛ دید راهبری و رهبری بده

مقوله ای که بعد از سالها تجربه میبینم در ایران کمه

متخصص امنیت کم داریم بله ولی از اون بسیار کمتر ، مدیر و راهبر امنیت

فقدان رهبر امنیت در سازمان ؛ باعث میشه کسی به امنیت توجهی نکنه و اصولا امنیت بی سرپرست بمونه .
درسته مالک دارایی مالک ریسک است اما در عمل فقدان راهبر امنیت ، محیط سازمان رو بسیار به روزمرگی در امر امنیت میکشونه

فکر میکنم یکی از وظایف من این باشه که جدای از آموزش فنون تخصصی امنیت به متخصصان؛ فنون راهبری و رهبری رو به مدیران بیاموزم .

این دوره رو به همه توصیه نمیکنم

به کیا توصیه میکنم ؟
مدیران IT و مدیران امنیت اگر تنها هستند اگر نمیدونند از کجا شروع کنند اگر برنامه ریزی استراتژیک ندارند
اگر مدیرعامل رو نمیتونن راضی کنند اگر بودجه گرفتن سخت هست اگر پرسنل درجای خود نیستند و اصولا خودشون میدونن وضع سازمانشون خرابه ولی کاری نمیتونند بکنند. این افراد میتونند با کمک من شاید طرحی نو در اندازند.

من در قبال مبلغی بسیار کمتر از دوره جهانی ، اما با همان سرفصل مباحث راهبری و رهبری و تکنیک های اونو بررسی میکنم.

با من در واتس اپ و بله زیر تماس باشید 09902857290

✳️با ارسال این پست به دیگران ، کمک کنید مدیران بیشتری این پست رو ببینند و بقول دوستی از این کاسه به اون کاسه است چون هر مدیری با تسلط به این مفاهیم محیط بهتری در سازمان برای کارمندان خودش و سایر کارمندان فراهم میکنه و این باعث میشه سرویس های سازمان خوب باشند و کل مردم از بلایای IT که هر روزه بر سرمون هست دور بمونن !! و هر روز نشنویم سیستمهامون قطعه توصف وایستین
❤8👏4
دیشب داشتم به یک مدل توسعه SOC در ذهنم فکر میکردم و سعی کردم با چهارچوبهای بلوغ مپ کنم خیلی جور در نیامد اما مدلی عملیاتیه .
شما ببینین

مرحله ۱ – Foundational Monitoring
راه‌اندازی پایش پایه: جمع‌آوری لاگ‌ها، Ruleهای پیش‌فرض SIEM، هشدارهای عمومی.
واکنش به رویدادها بدون اولویت‌بندی خاص.
مرحله ۲ – Basic Incident Response Integration
پیاده‌سازی فرآیندهای پاسخ به حادثه (Incident Handling).
توان واکنش ساخت‌یافته به هشدارها، ثبت رویداد، Escalation Chain مشخص.
مرحله ۳ – Risk-Aligned Detection
تطبیق Detection با Risk Register سازمان.
تمرکز روی بخش‌های مهم‌تر زیرساخت بر اساس اهمیت تجاری/عملیاتی.
مرحله ۴ – Threat-Led Targeted Analysis & Hunting
استفاده از Threat Model و Attacker TTPs برای جهت‌دهی تحلیل و Hunting:
تمرکز فقط بر دارایی‌ها و مسیرهای حمله پرریسک یا جذاب برای مهاجم پیش‌بینی‌شده.
تنظیم Queries، Rules و سناریوهای Hunting برای شناسایی رفتاری دقیق.
📌 خروجی: افزایش احتمال کشف حملات موفق و کاهش مصرف منابع بی‌هدف.
مرحله ۵ – Adaptive Intelligence-Driven SOC
یکپارچه‌سازی Continuous Threat Intelligence با Detection & Hunting.
به‌روزرسانی پویا مدل تهدید بر اساس داده‌های جدید (Telemetry، CTI feeds، Incident learnings).
تغییر فوری تمرکز منابع با تغییر تاکتیک‌های مهاجم.
👍6❤1
در مصاحبه فارنزیک جای قضاوت نیست !!

در مصاحبه‌های فارنزیک (Forensic Interview)، انجام judgment یا قضاوت‌کردن در حین جلسه توصیه نمی‌شود و این یک اصل کلیدی در استانداردهای مصاحبه تخصصی است.

دلایل اصلی این توصیه را می‌توان در سه بُعد روانشناسی، حقوقی و عملیاتی توضیح داد:

1️⃣ بُعد روان‌شناسی (Cognitive & Emotional)

اثر دفاعی (Defensive Response): وقتی مصاحبه‌شونده احساس کند قضاوت یا پیش‌داوری درباره او صورت گرفته، واکنش تدافعی نشان می‌دهد، اطلاعات کمتری ارائه می‌کند یا حتی آگاهانه مسیر گفتگو را منحرف می‌کند.
کاهش اعتماد (Rapport Damage): بی‌طرف بودن مصاحبه‌کننده باعث اعتماد و همکاری بیشتر فرد می‌شود؛ هرگونه judgment این اعتماد را تخریب می‌کند.
اثر «Confirmation Bias»: قضاوت زودهنگام ممکن است باعث شود مصاحبه‌کننده فقط دنبال شواهدی بگردد که فرض اولیه خودش را تأیید کند و بقیه داده‌ها را نادیده بگیرد.

2️⃣ بُعد حقوقی و اخلاقی (Legal & Ethical)

بی‌طرفی در شواهد: در فارنزیک، اطلاعات به‌عنوان شواهد حقوقی استفاده می‌شود. هر گونه judgment می‌تواند باعث شود محتوای مصاحبه به‌عنوان «تحت‌تأثیر نظر شخصی» یا «مغرضانه» ارزیابی و رد شود.
Chain of Custody روانی: مصاحبه باید همانند جمع‌آوری شواهد فیزیکی، قابل اعتماد و قابل استناد باشد. داشتن قضاوت آشکار در متن یا نحوه‌ی پرسش‌گری، این اعتبار را مخدوش می‌کند.
حفظ استانداردهای ISO/NIST: راهنماهای حرفه‌ای مثل NIST SP 800-86 و SWGDE تاکید می‌کنند که مصاحبه‌کننده باید فقط به جمع‌آوری داده بپردازد، نه تفسیر یا برچسب‌زدن در همان لحظه.

3️⃣ بُعد عملیاتی و فنی (Operational)

جلوگیری از جهت‌دهی ناخواسته: سؤال یا واکنش همراه با judgment می‌تواند مسیر مصاحبه را منحرف و منبع اطلاعات را «آلوده» کند.
انجام تحلیل جدا از جمع‌آوری: در متدهای استاندارد (مثل Cognitive Interview یا PEACE Model)، تحلیل و ارزیابی بعد از دریافت کامل داده انجام می‌شود، نه در حین مصاحبه.
ریسک از دست دادن جزئیات مهم: قضاوت زودهنگام ممکن است باعث کوتاه‌شدن روند مصاحبه و نادیده گرفتن داده‌هایی که بعداً حیاتی می‌شوند.


#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290
❤5💯4
حکمرانی عالیه

متا-گاورننس (Meta‑Governance) به معنای «حاکمیت بر فرآیندهای حاکمیت» است. این مفهوم نشان می‌دهد که حتی قوانین و سیاست‌های حاکمیتی، خود نیازمند چارچوبی شفاف برای نحوه ایجاد، تصویب، اجرا و بازنگری هستند. در سازمان‌های بالغ، مدیریت ارشد با تدوین متا-گاورننس اطمینان می‌دهد که تمام سیاست‌ها - از امنیت اطلاعات تا منابع انسانی - بر اساس فرآیند یکسان، شفاف و قابل حسابرسی شکل می‌گیرند.
به عنوان مثال، اگر سازمان بخواهد سیاست واکنش به رخداد (Incident Response Policy) ایجاد کند، ابتدا باید این سیاست از فیلتر متا-گاورننس عبور کند؛ یعنی بررسی شود آیا فرآیند تدوین آن با دستورالعمل ایجاد سیاست‌ها، الزامات قانونی و استانداردهای سازمان منطبق است یا نه. این رویکرد باعث جلوگیری از تصمیمات سلیقه‌ای، تعارض میان سیاست‌ها و موازی‌کاری می‌شود.
در حوزه امنیت سایبری و چارچوب‌هایی مانند ISSMP، متا-گاورننس نقش «سیستم عامل سیاست‌گذاری» سازمان را بازی می‌کند. این چارچوب بالادستی، شیوه مدیریت چرخه عمر سیاست‌ها را تعیین می‌کند: از طراحی اولیه، تصویب، آموزش کارکنان، اجرا تا ارزیابی و بازنگری. نتیجه آن افزایش یکپارچگی، انطباق و شفافیت در تمامی لایه‌های مدیریتی است.


بخشی از دوره مدیریت امنیت ISSMP
واتس اپ و بله 09902857290
#آکادمی_روزبه www.haumoun.com
❤5👍4