کانال بایت امن
#DWORD #Demo بیش از ۲ ساعت دموی رایگان از دوره «برنامهنویسی تهاجمی مختص به تیمهای قرمز» منتشر شده، تا قبل از تهیه دوره بتوانید با مشاهده دموی عملی، از کیفیت آموزش و سطح فنی محتوا اطمینان حاصل کنید. لینک ویدیوها در ادامه آمده است: معرفی دوره نحوه تعریف…
بیش از ۲ ساعت دموی رایگان از دوره «برنامهنویسی تهاجمی مختص به تیمهای قرمز» منتشر شده، تا قبل از تهیه دوره بتوانید با مشاهده دموی عملی، از کیفیت آموزش و سطح فنی محتوا اطمینان حاصل کنید.
_
_
❤14🔥3👍1
خیلیا وقتی اسم مهندسی معکوس نرمافزار میاد، اولین چیزی که به ذهنشون میرسه اینه
که آخرش قراره بریم سراغ کرک کردن! چه بازی باشه چه هر نرمافزار دیگهای
ولی واقعیت اینه که مهندسی معکوس خیلی فراتر از این حرفاست.
تقریباً اکثر دانشجوهام که وارد این حوزه میشن، اولش همین دید رو دارن. اما وقتی جلوتر میرن، تمرینها رو انجام میدن و دوره رو تموم میکنن، تازه متوجه میشن ماجرا خیلی عمیقتره و با گرایشها و کاربردهای واقعی مهندسی معکوس نرمافزار آشنا میشن.
قبلاً یه مینیدوره کاملاً عملی با عنوان «از تحلیل تا کدنویسی با مهندسی معکوس نرمافزار» منتشر کردم.
توی این پلیلیست میتونید به آموزشها دسترسی داشته باشید و از طریق لینکی که گذاشتم هم فایلهای دوره در دسترسه.
اگر واقعاً میخواید بدونید مهندسی معکوس تو عمل یعنی چی، این مینیدوره میتونه دیدتون رو عوض کنه و اگر علاقه داشتید تو دوره مهندسی معکوس نرم افزار نگارش پنجم با تخفیف ویژه شرکت کنید، این دوره از همین الان قابل دسترس هست و به اتمام رسیده.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥16❤6👎5👍2
شروع مجدد فعالیت کانال بایت امن
با توجه به محدودیت دسترسی به اینترنت تصمیم گرفتیم که علاوه بر فعالیت مجدد در کانال تلگرام، در پیام رسان بله نیز فعالیت داشته باشیم.
آیدی کانال بایت امن در پیام رسان بله:
@securebyteir
همچنین دانشجویانی که لینک های گروه پشتیبانی در پیام رسانه بله را دربافت نکرده اند به این آیدی @YMahmoudnia در پیام رسان بله پیغام دهند.
🦅 کانال بایت امن | گروه بایت امن
_
با توجه به محدودیت دسترسی به اینترنت تصمیم گرفتیم که علاوه بر فعالیت مجدد در کانال تلگرام، در پیام رسان بله نیز فعالیت داشته باشیم.
آیدی کانال بایت امن در پیام رسان بله:
@securebyteir
همچنین دانشجویانی که لینک های گروه پشتیبانی در پیام رسانه بله را دربافت نکرده اند به این آیدی @YMahmoudnia در پیام رسان بله پیغام دهند.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
👎17❤14👍3🔥1
Forwarded from Sina
سلام به همه عزیزان،
بچهها، ما کلی پروژه و ایده کوچیک و بزرگ داریم که میخواهیم به HyperDbg اضافه کنیم. اگر تابستان وقت خالی دارید و علاقهمندید در توسعه پروژه کمک کنید، به من پیام دهید.
(ضمناً، احتمالاً اگه همه چیز طبق برنامه پیش بره ، تا آخر امسال HyperDbg برای لینوکس هم ریلیز میشود.)
https://github.com/HyperDbg/HyperDbg
بچهها، ما کلی پروژه و ایده کوچیک و بزرگ داریم که میخواهیم به HyperDbg اضافه کنیم. اگر تابستان وقت خالی دارید و علاقهمندید در توسعه پروژه کمک کنید، به من پیام دهید.
(ضمناً، احتمالاً اگه همه چیز طبق برنامه پیش بره ، تا آخر امسال HyperDbg برای لینوکس هم ریلیز میشود.)
https://github.com/HyperDbg/HyperDbg
GitHub
GitHub - HyperDbg/HyperDbg: State-of-the-art native debugging tools
State-of-the-art native debugging tools. Contribute to HyperDbg/HyperDbg development by creating an account on GitHub.
❤22👍2🤩1
This media is not supported in your browser
VIEW IN TELEGRAM
#Electronic
همیشه وقتی صحبت از مهندسی معکوس میشه، اولین نکته اینه، که این فرآیند اصلا محدود به کامپیوتر و نرمافزار نیست.
برای همین امروز دست به کار شدم تا این مفهوم رو در دنیای جذاب الکترونیک تست کنم. برای شروع، یک برد الکترونیکی (که البته خیلی پیچیده نبود) رو مهندسی معکوس کردم و در نهایت برای اطمینان از صحت مدار، شبیه سازیش کردم.
قدم کوچیکی بود برای پیادهسازی مطالعاتم، اما دنیای الکترونیک اونقدر برام جذاب شده که قطعا قراره بیشتر وقت بذارم.
مدار دستگاه گوشت کوب برقی دو سرعته AC
🦅 کانال بایت امن | گروه بایت امن
_
همیشه وقتی صحبت از مهندسی معکوس میشه، اولین نکته اینه، که این فرآیند اصلا محدود به کامپیوتر و نرمافزار نیست.
برای همین امروز دست به کار شدم تا این مفهوم رو در دنیای جذاب الکترونیک تست کنم. برای شروع، یک برد الکترونیکی (که البته خیلی پیچیده نبود) رو مهندسی معکوس کردم و در نهایت برای اطمینان از صحت مدار، شبیه سازیش کردم.
قدم کوچیکی بود برای پیادهسازی مطالعاتم، اما دنیای الکترونیک اونقدر برام جذاب شده که قطعا قراره بیشتر وقت بذارم.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤22🔥4👍3🎉1🤩1
Media is too big
VIEW IN TELEGRAM
#ReverseEngineering #GameHacking
🖲️ هک بازی Dark Souls به روش Code Cave
این ویدیو مربوط به یکی از دانشجویان دوره مهندسی معکوس هست که شامل توضیح کامل از روند کار است و نشان میدهد چطور قدم به قدم جلو رفته تا کنترل کامل بازی را دستش بگیرد. با تحلیل درست حافظه کاری کرده که با یک ضربه دشمن را بکشد، خودش اصلاً جونی از دست ندهد (هلتش کم نشود) و حتی به آیتمهای روی مپ هم دسترسی کامل داشته باشد.
حالا شاید بپرسید چرا Code Cave و مستقیما توی دیباگر؟ چرا از Cheat Engine استفاده نشده؟
دقیقا به خاطر همین موضوعی که گفتم، دانشجو برای تمرین عمیقتر آمده و سعی کرده با تکنیک Code cave این کار را انجام بدهد و به جای استفاده از ابزارهای آماده، خودش مسیر و منطق برنامه را تحلیل کرده تا تغییرات رو اعمال کنه.
🦅 کانال بایت امن | گروه بایت امن
_
این ویدیو مربوط به یکی از دانشجویان دوره مهندسی معکوس هست که شامل توضیح کامل از روند کار است و نشان میدهد چطور قدم به قدم جلو رفته تا کنترل کامل بازی را دستش بگیرد. با تحلیل درست حافظه کاری کرده که با یک ضربه دشمن را بکشد، خودش اصلاً جونی از دست ندهد (هلتش کم نشود) و حتی به آیتمهای روی مپ هم دسترسی کامل داشته باشد.
حالا شاید بپرسید چرا Code Cave و مستقیما توی دیباگر؟ چرا از Cheat Engine استفاده نشده؟
دقیقا به خاطر همین موضوعی که گفتم، دانشجو برای تمرین عمیقتر آمده و سعی کرده با تکنیک Code cave این کار را انجام بدهد و به جای استفاده از ابزارهای آماده، خودش مسیر و منطق برنامه را تحلیل کرده تا تغییرات رو اعمال کنه.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥33❤6👍1👎1🤩1
حدود ۱۰ سال پیش، وقتی روی سخت افزار های بایومتریک شرکت کرهای Nitgen کار میکردم، متوجه یک باگ یا بهتر بگم یک الگوی برنامهنویسی اشتباه شدم که در همه محصولاتشان تکرار شده بود و باعث آسیبپذیری این سختافزارها در برابر حملات فیزیکی میشد.
هرچند آن سالها باگ را گزارش دادم و الان دیگه محدودیتی برای آموزشش ندارم، اما به اشتراک گذاشتنش، نیاز به همراهی شما دارد.
در صورتی که این پست مورد حمایت قرار بگیره، آموزش مفاهیم سیستمهای بایومتریک و وکتورهای حمله (Attack Vectors) این محصول را به صورت تخصصی قرار خواهم داد.
🦅 کانال بایت امن | گروه بایت امن
_
هرچند آن سالها باگ را گزارش دادم و الان دیگه محدودیتی برای آموزشش ندارم، اما به اشتراک گذاشتنش، نیاز به همراهی شما دارد.
در صورتی که این پست مورد حمایت قرار بگیره، آموزش مفاهیم سیستمهای بایومتریک و وکتورهای حمله (Attack Vectors) این محصول را به صورت تخصصی قرار خواهم داد.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤92👎6👍5🤩3🔥2
کانال بایت امن
حدود ۱۰ سال پیش، وقتی روی سخت افزار های بایومتریک شرکت کرهای Nitgen کار میکردم، متوجه یک باگ یا بهتر بگم یک الگوی برنامهنویسی اشتباه شدم که در همه محصولاتشان تکرار شده بود و باعث آسیبپذیری این سختافزارها در برابر حملات فیزیکی میشد. هرچند آن سالها باگ…
سلام عزیزان
ممنون از حمایت هاتون و همچنین پیام هایی که دادین. خواستم بگم این موضوع که بیان کردم حتما برگزار خواهد شد به صورت ورکشاپ آنلاین که زمان برگزاری ورکشاپ رو قبلش اعلام میکنم.
🦅 کانال بایت امن | گروه بایت امن
_
ممنون از حمایت هاتون و همچنین پیام هایی که دادین. خواستم بگم این موضوع که بیان کردم حتما برگزار خواهد شد به صورت ورکشاپ آنلاین که زمان برگزاری ورکشاپ رو قبلش اعلام میکنم.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤20🔥1
#Electronic
تو این دوتا برد یه تفاوت اصلی وجود داره
نه سایز برد، نه تعداد قطعات، نه کیفیت قطعات و نه چیدمان قطعات تو این مرحله مهم نیست
یه وقت هایی شرکت و طراح مدار میخوان هزینه در تولید انبوه پایین بیاد و خواسته یا ناخواسته محصولی تولید میشه که یکبار مصرف میشه. حالا چه بلایی سر مصرف کننده ایی که به این برد وصل هست میاد رو کاری ندارم.
تفاوت مهم اینه که هیچ بلوک محافظتی در برد پایین وجود نداره.
نه فیوز، نه وریستور، نه ترمیستور نه لاین فیلتر و هر دو هم سوئیچینگ هستند.
ورودی برق مستقیم به پل دیود رفته یعنی در صورت جریان کشی نصف مدار میسوزه یا قطعات معیوب میشن.
🦅 کانال بایت امن | گروه بایت امن
_
تو این دوتا برد یه تفاوت اصلی وجود داره
نه سایز برد، نه تعداد قطعات، نه کیفیت قطعات و نه چیدمان قطعات تو این مرحله مهم نیست
یه وقت هایی شرکت و طراح مدار میخوان هزینه در تولید انبوه پایین بیاد و خواسته یا ناخواسته محصولی تولید میشه که یکبار مصرف میشه. حالا چه بلایی سر مصرف کننده ایی که به این برد وصل هست میاد رو کاری ندارم.
تفاوت مهم اینه که هیچ بلوک محافظتی در برد پایین وجود نداره.
نه فیوز، نه وریستور، نه ترمیستور نه لاین فیلتر و هر دو هم سوئیچینگ هستند.
ورودی برق مستقیم به پل دیود رفته یعنی در صورت جریان کشی نصف مدار میسوزه یا قطعات معیوب میشن.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤17👍4😁1🤩1
Media is too big
VIEW IN TELEGRAM
#GameHacking
📊 دموی اول از مینی دوره مهندسی معکوس بازی های کامپیوتری یا Game Hacking
📥 از هفته جدید ویدیو ها در وبسایت آکادمی DWORD به صورت رایگان قرار خواهند گرفت.
این مینی دوره قرار هست که با همکاری دانشجویان دوره مهندسی معکوس نرم افزار پیش بره اما خیلی زود -| دوره جامع گیم هکینگ |- به صورت مستقل برگزار خواهد شد.
🦅 کانال بایت امن | گروه بایت امن
_
این مینی دوره قرار هست که با همکاری دانشجویان دوره مهندسی معکوس نرم افزار پیش بره اما خیلی زود -| دوره جامع گیم هکینگ |- به صورت مستقل برگزار خواهد شد.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥23❤4🤩2😁1
#Tools
در دیکامپایلرهای معمولی که در ابزارهای مهندسی معکوس مانند Ghidra، IDA Pro و Binary Ninja وجود دارند، معمولا انسان کاربر اصلی است. یعنی ابزار خروجی تحلیل یا کد شبه C تولید میکند و مهندس معکوس آن را بررسی و اصلاح میکند.
اما در دیکامپایلرهای مبتنی بر معماری Agent-First، ساختار ابزار از ابتدا به شکلی طراحی شده است که Agentهای هوش مصنوعی بتوانند با آن تعامل داشته باشند، تحلیلها را بهبود دهند و وظایف مختلف را به صورت خودکار انجام دهند. برای مثال:
یک Agent برای تشخیص ساختارهای ++C
یک Agent برای نامگذاری متغیرها و توابع
یک Agent برای تحلیل APIها
یک Agent برای تشخیص الگوریتمها
یک Agent برای اصلاح و بهبود خروجی دیکامپایلر
یکی از نمونههای این رویکرد، دیکامپایلر Kuna است که با زبان Rust توسعه داده شده و در ابتدا از Ghidra الهام گرفته و به این زبان بازنویسی شده است.
این پروژه با هدف ایجاد یک دیکامپایلر قابل توسعه توسط Agentهای هوش مصنوعی طراحی شده است با استفاده از Claude .
نسخه آنلاین در این آدرس قابل استفاده است
https://kuna.noelo.org/decompile/
🦅 کانال بایت امن | گروه بایت امن
_
در دیکامپایلرهای معمولی که در ابزارهای مهندسی معکوس مانند Ghidra، IDA Pro و Binary Ninja وجود دارند، معمولا انسان کاربر اصلی است. یعنی ابزار خروجی تحلیل یا کد شبه C تولید میکند و مهندس معکوس آن را بررسی و اصلاح میکند.
اما در دیکامپایلرهای مبتنی بر معماری Agent-First، ساختار ابزار از ابتدا به شکلی طراحی شده است که Agentهای هوش مصنوعی بتوانند با آن تعامل داشته باشند، تحلیلها را بهبود دهند و وظایف مختلف را به صورت خودکار انجام دهند. برای مثال:
یک Agent برای تشخیص ساختارهای ++C
یک Agent برای نامگذاری متغیرها و توابع
یک Agent برای تحلیل APIها
یک Agent برای تشخیص الگوریتمها
یک Agent برای اصلاح و بهبود خروجی دیکامپایلر
یکی از نمونههای این رویکرد، دیکامپایلر Kuna است که با زبان Rust توسعه داده شده و در ابتدا از Ghidra الهام گرفته و به این زبان بازنویسی شده است.
این پروژه با هدف ایجاد یک دیکامپایلر قابل توسعه توسط Agentهای هوش مصنوعی طراحی شده است با استفاده از Claude .
نسخه آنلاین در این آدرس قابل استفاده است
https://kuna.noelo.org/decompile/
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13🔥4👍2😁2
#Tools #MalwareAnalysis
معرفی وبسایت PEScan تحلیل استاتیک فایلهای PE
اسکنر PEScan یک سرویس آنلاین برای تحلیل فایلهای اجرایی ویندوز (PE) است که بر پایه موتور قدرتمند 4n4lDetector توسعه یافته و امکانات پیشرفتهای را برای تحلیل بدافزار فراهم میکند.
از قابلیتهای این سرویس میتوان به موارد زیر اشاره کرد:
🔹 تحلیل استاتیک فایلهای PE بدون نیاز به اجرا
🔹 استخراج IOCها
🔹 شناسایی Importها و APIهای مشکوک
🔹 بررسی ساختار Sectionها و Entry Point
🔹 استخراج رشتهها، URLها، IPها و سایر Artefactهای مهم
🔹 مناسب برای تحلیل اولیه بدافزار و Threat Hunting
🦅 کانال بایت امن | گروه بایت امن
_
معرفی وبسایت PEScan تحلیل استاتیک فایلهای PE
اسکنر PEScan یک سرویس آنلاین برای تحلیل فایلهای اجرایی ویندوز (PE) است که بر پایه موتور قدرتمند 4n4lDetector توسعه یافته و امکانات پیشرفتهای را برای تحلیل بدافزار فراهم میکند.
از قابلیتهای این سرویس میتوان به موارد زیر اشاره کرد:
🔹 تحلیل استاتیک فایلهای PE بدون نیاز به اجرا
🔹 استخراج IOCها
🔹 شناسایی Importها و APIهای مشکوک
🔹 بررسی ساختار Sectionها و Entry Point
🔹 استخراج رشتهها، URLها، IPها و سایر Artefactهای مهم
🔹 مناسب برای تحلیل اولیه بدافزار و Threat Hunting
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍1🔥1
#Article #ReverseEngineering #Obfuscation
چند وقتی هست که توجه زیادی به Tencent VM Obfuscation در حوزه مهندسی معکوس جلب شده. طبق این گزارش، تیم تحلیل back.engineering از مدتها قبل موفق شده بودند این VM را بهصورت کامل و استاتیک Devirtualize کنند و جالبتر اینکه تیمهای دیگری هم به نتایج مشابهی رسیدند.
مقاله Static Devirtualization of Tencent VM به فرآیند Devirtualize کردن این VM می پردازد
در Tencent VM، نقطه ورود (Entry Point) تابع اصلی تغییر میکند و به بخش اختصاصی tvm. منتقل میشود.
در شروع اجرای VM، فضایی روی Stack برای نگهداری VM Context رزرو میشود. سپس تمام رجیسترهای عمومی پردازنده (GPRs) و فلگهای پردازنده (EFLAGS) ذخیره میشوند.
این اطلاعات ابتدا روی Stack قرار میگیرند و بعد به ساختار VM Context منتقل میشوند تا ماشین مجازی بتواند وضعیت اجرای کد اصلی را مدیریت کند.
در واقع این مرحله همان جایی است که VM کنترل اجرای برنامه را از کد اصلی گرفته و وارد محیط مجازی خودش میکند.
🦅 کانال بایت امن | گروه بایت امن
_
چند وقتی هست که توجه زیادی به Tencent VM Obfuscation در حوزه مهندسی معکوس جلب شده. طبق این گزارش، تیم تحلیل back.engineering از مدتها قبل موفق شده بودند این VM را بهصورت کامل و استاتیک Devirtualize کنند و جالبتر اینکه تیمهای دیگری هم به نتایج مشابهی رسیدند.
مقاله Static Devirtualization of Tencent VM به فرآیند Devirtualize کردن این VM می پردازد
در Tencent VM، نقطه ورود (Entry Point) تابع اصلی تغییر میکند و به بخش اختصاصی tvm. منتقل میشود.
در شروع اجرای VM، فضایی روی Stack برای نگهداری VM Context رزرو میشود. سپس تمام رجیسترهای عمومی پردازنده (GPRs) و فلگهای پردازنده (EFLAGS) ذخیره میشوند.
این اطلاعات ابتدا روی Stack قرار میگیرند و بعد به ساختار VM Context منتقل میشوند تا ماشین مجازی بتواند وضعیت اجرای کد اصلی را مدیریت کند.
در واقع این مرحله همان جایی است که VM کنترل اجرای برنامه را از کد اصلی گرفته و وارد محیط مجازی خودش میکند.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3🔥3
LinuxL Binary Inspection.zip
1.8 MB
#ReverseEngineering #Linux #ELF
ساختار فایل ELF برای لینوکس همان چیزی است که PE برای ویندوز است. تمام اطلاعات لازم برای لینک شدن، بارگذاری شدن و اجرای برنامه داخل آن قرار دارد، اما بیشتر برنامهنویسان فقط از طریق ابزارها با آن تعامل دارند و ساختار داخلی آن را مستقیما بررسی نمیکنند.
کتاب رایگان Low-Level Programming on Linux (x86-64) با تمرکر بر توضیح ساختار فایل ELF و تکنیک های Injection در باینری ها و برای حذف کردن همین لایه انتزاع (Abstraction Layer) نوشته شده است.
به جای اینکه از ابزارهای آماده یا کتابخانههایی که ELF را به صورت خودکار Parse میکنند استفاده کنیم، در این کتاب فایل ELF صرفا به عنوان یک ساختار باینری خام در نظر گرفته میشود که قوانین آن توسط System V ABI تعریف شده است.
🦅 کانال بایت امن | گروه بایت امن
_
ساختار فایل ELF برای لینوکس همان چیزی است که PE برای ویندوز است. تمام اطلاعات لازم برای لینک شدن، بارگذاری شدن و اجرای برنامه داخل آن قرار دارد، اما بیشتر برنامهنویسان فقط از طریق ابزارها با آن تعامل دارند و ساختار داخلی آن را مستقیما بررسی نمیکنند.
کتاب رایگان Low-Level Programming on Linux (x86-64) با تمرکر بر توضیح ساختار فایل ELF و تکنیک های Injection در باینری ها و برای حذف کردن همین لایه انتزاع (Abstraction Layer) نوشته شده است.
به جای اینکه از ابزارهای آماده یا کتابخانههایی که ELF را به صورت خودکار Parse میکنند استفاده کنیم، در این کتاب فایل ELF صرفا به عنوان یک ساختار باینری خام در نظر گرفته میشود که قوانین آن توسط System V ABI تعریف شده است.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥3👍1
#Note
چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟
وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیبپذیر برای نفوذ به هسته) استفاده کنه:
اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگهای ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست.
اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریمورک خیلی از خطاهای برنامهنویسی رو خودش فیلتر میکنه، پیدا کردن باگ سختتره و ساختار کدهای توی حافظه شکل متفاوتی داره.
پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیتهای امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند.
یعنی چی ؟ این سناریو ها وجود دارند :
در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد.
در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF دادهها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباههای ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود.
🦅 کانال بایت امن | گروه بایت امن
_
چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟
وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیبپذیر برای نفوذ به هسته) استفاده کنه:
اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگهای ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست.
اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریمورک خیلی از خطاهای برنامهنویسی رو خودش فیلتر میکنه، پیدا کردن باگ سختتره و ساختار کدهای توی حافظه شکل متفاوتی داره.
پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیتهای امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند.
یعنی چی ؟ این سناریو ها وجود دارند :
در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد.
در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF دادهها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباههای ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍2🤩1
#Security #PHP #IonCube
یکی از روشهای رایج برای تحلیل و استخراج محتوای فایلهای PHP که با IonCube محافظت شدهاند، هوک کردن Loader در زمان اجرا است.
در این روش باید یک محیط PHP واقعی در اختیار داشته باشید تا زمانی که Opcode، Loader ها را در حافظه بازسازی میکند، بتوان آنها را استخراج (Dump) کرد.
با این حال، این روش محدودیتهایی دارد، از جمله نیاز به سازگاری نسخه PHP محیط تحلیل با نسخهای که فایل برای آن تولید شده است. علاوه بر این، Loader نیز ممکن است وجود Hook یا دستکاری در فرآیند اجرا را تشخیص دهد.
به همین دلیل، مقاله IonCube PHP 8.1–8.4 : Static Opcode Extraction Without Execution به بررسی روشی برای استخراج Opcodeها بدون اجرای فایل میپردازد، زوشی که امکان تحلیل استاتیک فایلهای محافظتشده با IonCube را فراهم میکند.
🦅 کانال بایت امن | گروه بایت امن
_
یکی از روشهای رایج برای تحلیل و استخراج محتوای فایلهای PHP که با IonCube محافظت شدهاند، هوک کردن Loader در زمان اجرا است.
در این روش باید یک محیط PHP واقعی در اختیار داشته باشید تا زمانی که Opcode، Loader ها را در حافظه بازسازی میکند، بتوان آنها را استخراج (Dump) کرد.
با این حال، این روش محدودیتهایی دارد، از جمله نیاز به سازگاری نسخه PHP محیط تحلیل با نسخهای که فایل برای آن تولید شده است. علاوه بر این، Loader نیز ممکن است وجود Hook یا دستکاری در فرآیند اجرا را تشخیص دهد.
به همین دلیل، مقاله IonCube PHP 8.1–8.4 : Static Opcode Extraction Without Execution به بررسی روشی برای استخراج Opcodeها بدون اجرای فایل میپردازد، زوشی که امکان تحلیل استاتیک فایلهای محافظتشده با IonCube را فراهم میکند.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍4🤩1