#EDR #DLLHIJACKING
با وجود پیشرفت ابزارهای امنیتی و EDR ها در سال های اخیر، DLL Hijacking همچنان یکی از تکنیک های پرکاربرد در حملات ویندوزی محسوب می شود.
در این مطلب، نویسنده به بررسی این تکنیک، نحوه سوء استفاده از فرآیند بارگذاری DLL ها و دلایلی می پردازد که باعث شده DLL Hijacking همچنان برای اجرای کد، ماندگاری و افزایش سطح دسترسی مورد توجه مهاجمان قرار بگیرد.
تقریبا تمامی روش ها در این مقاله پوشش داده شده.
🦅 کانال بایت امن | گروه بایت امن
_
با وجود پیشرفت ابزارهای امنیتی و EDR ها در سال های اخیر، DLL Hijacking همچنان یکی از تکنیک های پرکاربرد در حملات ویندوزی محسوب می شود.
در این مطلب، نویسنده به بررسی این تکنیک، نحوه سوء استفاده از فرآیند بارگذاری DLL ها و دلایلی می پردازد که باعث شده DLL Hijacking همچنان برای اجرای کد، ماندگاری و افزایش سطح دسترسی مورد توجه مهاجمان قرار بگیرد.
تقریبا تمامی روش ها در این مقاله پوشش داده شده.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14🔥3👍2
#EDR
واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز میشود؟
این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر میسازد.
نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع میکند، به System Call، SSDT و PatchGuard میرسد و بعد وارد یکی از بخشهای مهم EDRها یعنی Kernel Callbackها میشود.
در نهایت یک EDR کوچک با سه جزء میسازد:
• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینریها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode
بخش جالبتر، ترکیب Static و Dynamic Detection است.
مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانههای دیگر بررسی میشود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار میگیرند.
در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف میکند.
کانال بایت امن | گروه بایت امن
_
واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز میشود؟
این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر میسازد.
نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع میکند، به System Call، SSDT و PatchGuard میرسد و بعد وارد یکی از بخشهای مهم EDRها یعنی Kernel Callbackها میشود.
در نهایت یک EDR کوچک با سه جزء میسازد:
• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینریها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode
بخش جالبتر، ترکیب Static و Dynamic Detection است.
مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانههای دیگر بررسی میشود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار میگیرند.
در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف میکند.
کانال بایت امن | گروه بایت امن
_
❤8👍1🔥1
#LLM #ReverseEngineering
استفاده از LLM در Reverse Engineering دیگر فقط به توضیح pseudocode یا پیشنهاد اسم برای Functionها محدود نیست.
این ارائه درباره مرحله بعدی این مسیر است یعنی Agentic Reverse Engineering
مدل به جای اینکه فقط کنار Analyst نقش یک دستیار را داشته باشد، میتواند وارد چرخه تحلیل شود. از disassembler و decompiler اطلاعات بگیرد، Xrefها را بررسی کند، فرضیه بسازد، اسکریپت تولید کند، transformation یا patch انجام دهد و نتیجه را دوباره تحلیل کند.
این موضوع مخصوصا در Deobfuscation اهمیت پیدا میکند چون Deobfuscation ذاتا یک فرایند iterative است.
اما نکته جالب تر ارائه تغییر مقیاس تحلیل است.
به جای تحلیل Function به Function، Agent میتواند الگوهای Obfuscation را در سطح Call Graph و حتی کل Binary پیدا کند و transformationهای به دست آمده را در مقیاس بزرگ اعمال کند.
اگر Reverse Engineering به سمت Agentic شدن حرکت کند، Obfuscation آینده باید چطور طراحی شود که در برابر Agent ها هم مقاوم باشد؟
اینجاست که بحث Anti-Agentic Obfuscation مطرح میشود. ( موش و گربه )
کانال بایت امن | گروه بایت امن
_
استفاده از LLM در Reverse Engineering دیگر فقط به توضیح pseudocode یا پیشنهاد اسم برای Functionها محدود نیست.
این ارائه درباره مرحله بعدی این مسیر است یعنی Agentic Reverse Engineering
مدل به جای اینکه فقط کنار Analyst نقش یک دستیار را داشته باشد، میتواند وارد چرخه تحلیل شود. از disassembler و decompiler اطلاعات بگیرد، Xrefها را بررسی کند، فرضیه بسازد، اسکریپت تولید کند، transformation یا patch انجام دهد و نتیجه را دوباره تحلیل کند.
این موضوع مخصوصا در Deobfuscation اهمیت پیدا میکند چون Deobfuscation ذاتا یک فرایند iterative است.
اما نکته جالب تر ارائه تغییر مقیاس تحلیل است.
به جای تحلیل Function به Function، Agent میتواند الگوهای Obfuscation را در سطح Call Graph و حتی کل Binary پیدا کند و transformationهای به دست آمده را در مقیاس بزرگ اعمال کند.
اگر Reverse Engineering به سمت Agentic شدن حرکت کند، Obfuscation آینده باید چطور طراحی شود که در برابر Agent ها هم مقاوم باشد؟
اینجاست که بحث Anti-Agentic Obfuscation مطرح میشود. ( موش و گربه )
کانال بایت امن | گروه بایت امن
_
❤13🔥2👍1👎1😁1
#AI #ReverseEngineering
در ادامه موضوع Agentic Reverse Engineering
یک پروژه جالب برای ترکیب AI و Reverse Engineering برای AI Agentهاست که به مدل کمک میکند در مواجهه با APK، Binary، JavaScript، Malware، Firmware و CTF فقط حدس نزند که باید چه کاری انجام دهد.
ابتدا Agent نوع مسئله را تشخیص میدهد، سپس به مسیر مناسب هدایت میشود و ابزارهایی مثل IDA Pro، Ghidra، radare2، Frida و jadx را در یک Workflow مشخص به کار میگیرد.
پروژه شامل 45 ماژول برای حوزههای مختلف امنیت و Reverse Engineering است.
کانال بایت امن | گروه بایت امن
_
در ادامه موضوع Agentic Reverse Engineering
یک پروژه جالب برای ترکیب AI و Reverse Engineering برای AI Agentهاست که به مدل کمک میکند در مواجهه با APK، Binary، JavaScript، Malware، Firmware و CTF فقط حدس نزند که باید چه کاری انجام دهد.
ابتدا Agent نوع مسئله را تشخیص میدهد، سپس به مسیر مناسب هدایت میشود و ابزارهایی مثل IDA Pro، Ghidra، radare2، Frida و jadx را در یک Workflow مشخص به کار میگیرد.
پروژه شامل 45 ماژول برای حوزههای مختلف امنیت و Reverse Engineering است.
کانال بایت امن | گروه بایت امن
_
❤13👍1🔥1
#Note
تو چند پست اخیر خواستم این مطلب رو برسونم که مدلهای زبانی جدید فقط برای توضیح کد استفاده نمیشوند.
با اتصال ابزارهایی مثل Decompiler، Disassembler و Scriptها میتوانند در یک Workflow تحلیلی قرار بگیرند و به بازسازی نرمافزار از روی Binary کمک کنند.
اما نکته اصلی این نیست که AI جای Reverse Engineer را میگیرد.
تغییر واقعی این است که یک تحلیلگر میتواند با کمک AI حجم زیادی از کارهای تکراری، تحلیل اولیه و مستندسازی را سریعتر انجام دهد.
آینده Reverse Engineering احتمالا ترکیبی از دانش انسان، ابزارهای تخصصی و Agentهای هوشمند خواهد بود.
اگر میخواید پیشرفت کنید تو این موضوع به جای گفتن آی AI جای مارو گرفت خودتون رو ارتقا بدین و در مسیر درست حرکت کنید.
کانال بایت امن | گروه بایت امن
_
تو چند پست اخیر خواستم این مطلب رو برسونم که مدلهای زبانی جدید فقط برای توضیح کد استفاده نمیشوند.
با اتصال ابزارهایی مثل Decompiler، Disassembler و Scriptها میتوانند در یک Workflow تحلیلی قرار بگیرند و به بازسازی نرمافزار از روی Binary کمک کنند.
اما نکته اصلی این نیست که AI جای Reverse Engineer را میگیرد.
تغییر واقعی این است که یک تحلیلگر میتواند با کمک AI حجم زیادی از کارهای تکراری، تحلیل اولیه و مستندسازی را سریعتر انجام دهد.
آینده Reverse Engineering احتمالا ترکیبی از دانش انسان، ابزارهای تخصصی و Agentهای هوشمند خواهد بود.
اگر میخواید پیشرفت کنید تو این موضوع به جای گفتن آی AI جای مارو گرفت خودتون رو ارتقا بدین و در مسیر درست حرکت کنید.
کانال بایت امن | گروه بایت امن
_
❤9🔥5👎2👍1😁1
#Tools #BYOVD
پروژه FKiller یک PoC برای تکنیک BYOVD یا Bring Your Own Vulnerable Driver است.
ایده BYOVD این است که به جای ساخت یک Driver مخرب، از یک Driver معتبر اما آسیبپذیر استفاده شود تا مهاجم بتواند از قابلیتهای Kernel آن سوءاستفاده کند.
در این پروژه Driver آسیبپذیر Alinubx.sys بررسی شده که به دلیل ضعف کنترل دسترسی، امکان Terminate کردن Processها را فراهم میکند.
تا کنون Alinubx.sys تحلیل عمومی یا PoC منتشرشدهای نداشته و این پروژه اولین Reverse Engineering و PoC عمومی برای این Driver را ارائه میدهد.
موضوعات مقاله:
• تحلیل Driver در Kernel Mode
• بررسی ارتباط User Mode و Kernel Mode
• شناخت IOCTLها
• درک مسیر رسیدن یک درخواست User Mode به قابلیت آسیبپذیر Driver
• و درک اینکه چرا Driverهای آسیبپذیر یکی از چالشهای مهم EDRها هستند
ابوالفضل از بچههای فعال دوره برنامهنویسی تهاجمی است که با تلاش و پشتکار روی این حوزهها کار کرده و این پروژه را منتشر کرده تا تجربه و مسیر یادگیری خود را به اشتراک بگذارد
🔗 GitHub: [Link]
📄 Write-up: [Link]
کانال بایت امن | گروه بایت امن
_
پروژه FKiller یک PoC برای تکنیک BYOVD یا Bring Your Own Vulnerable Driver است.
ایده BYOVD این است که به جای ساخت یک Driver مخرب، از یک Driver معتبر اما آسیبپذیر استفاده شود تا مهاجم بتواند از قابلیتهای Kernel آن سوءاستفاده کند.
در این پروژه Driver آسیبپذیر Alinubx.sys بررسی شده که به دلیل ضعف کنترل دسترسی، امکان Terminate کردن Processها را فراهم میکند.
تا کنون Alinubx.sys تحلیل عمومی یا PoC منتشرشدهای نداشته و این پروژه اولین Reverse Engineering و PoC عمومی برای این Driver را ارائه میدهد.
موضوعات مقاله:
• تحلیل Driver در Kernel Mode
• بررسی ارتباط User Mode و Kernel Mode
• شناخت IOCTLها
• درک مسیر رسیدن یک درخواست User Mode به قابلیت آسیبپذیر Driver
• و درک اینکه چرا Driverهای آسیبپذیر یکی از چالشهای مهم EDRها هستند
ابوالفضل از بچههای فعال دوره برنامهنویسی تهاجمی است که با تلاش و پشتکار روی این حوزهها کار کرده و این پروژه را منتشر کرده تا تجربه و مسیر یادگیری خود را به اشتراک بگذارد
🔗 GitHub: [Link]
📄 Write-up: [Link]
کانال بایت امن | گروه بایت امن
_
❤10🔥5👍2😱1
#MalwareAnalysis #ReverseEngineering
تکنیک های دشوار کردن تحلیل استاتیک در بدافزار ها
در بدافزار DCRat مهاجم فقط یک فایل مخرب ساده ارسال نکرده، بلکه از چند مرحله برای مخفی کردن Payload استفاده کرده است.
نکته جذاب این تحقیق ترکیب دو تکنیک است:
• استفاده از Environment Variables برای نگهداری بخشی از اطلاعات
• استفاده از Steganography برای مخفی کردن Payload داخل یک فایل ظاهرا بیخطر
این روشها باعث میشوند تحلیل Static سختتر شود و Payload اصلی فقط در زمان اجرا ظاهر شود و تحلیل واقعی نیاز به بررسی کل زنجیره اجرا دارد، نه فقط یک فایل یعنی از Loader اولیه تا استخراج Payload و رفتار نهایی روی سیستم.
کانال بایت امن | گروه بایت امن
_
تکنیک های دشوار کردن تحلیل استاتیک در بدافزار ها
در بدافزار DCRat مهاجم فقط یک فایل مخرب ساده ارسال نکرده، بلکه از چند مرحله برای مخفی کردن Payload استفاده کرده است.
نکته جذاب این تحقیق ترکیب دو تکنیک است:
• استفاده از Environment Variables برای نگهداری بخشی از اطلاعات
• استفاده از Steganography برای مخفی کردن Payload داخل یک فایل ظاهرا بیخطر
این روشها باعث میشوند تحلیل Static سختتر شود و Payload اصلی فقط در زمان اجرا ظاهر شود و تحلیل واقعی نیاز به بررسی کل زنجیره اجرا دارد، نه فقط یک فایل یعنی از Loader اولیه تا استخراج Payload و رفتار نهایی روی سیستم.
کانال بایت امن | گروه بایت امن
_
❤11👍4🔥1😁1
Forwarded from Sina
به تازگی در HyperDbg از مرز ۴ هزار ستاره گیتهاب عبور کردیم ⭐️
و خبرهای خوب دیگر: درایورهای حالت هسته (کرنل مد) HyperDbg اکنون بر روی #لینوکس ساخته (کامپایل) میشوند! 🐧
پس از کامپایل ماژول های یوزرمد حالت کاربر، به لطف دوستان ، اکنون به سراغ اشکالزدایی، پیادهسازی و آزمایش قابلیتهای چند پلتفرمی میرویم.
گام به گام، به اجرای HyperDbg در لینوکس نزدیکتر میشویم!
و خبرهای خوب دیگر: درایورهای حالت هسته (کرنل مد) HyperDbg اکنون بر روی #لینوکس ساخته (کامپایل) میشوند! 🐧
پس از کامپایل ماژول های یوزرمد حالت کاربر، به لطف دوستان ، اکنون به سراغ اشکالزدایی، پیادهسازی و آزمایش قابلیتهای چند پلتفرمی میرویم.
گام به گام، به اجرای HyperDbg در لینوکس نزدیکتر میشویم!
1❤21
#Article #Bypass #EDR
نحوه Credential Dumping بدون دسترسی مستقیم به LSASS و NTDS
یک تکنیک جالب برای استخراج Credentialها از Windows Domain Controller نشان داده شده که بهجای روشهای رایج مثل LSASS Dumping، VSS یا بازکردن مستقیم ntds.dit از File Handle Redirection در سطح Kernel استفاده میکند.
نکته مهم این تکنیک این است که فایل ntds.dit مستقیما با CreateFile باز نمیشود، بنابراین محدودیت معمول ERROR_SHARING_VIOLATION مسیر اصلی این روش را متوقف نمیکند.
همچنین این مسیر نیازی به موارد زیر ندارند:
OpenProcess(lsass)
MiniDump
VSS
البته این یک روش برای گرفتن دسترسی اولیه به Domain Controller نیست. سناریوی مقاله از BYOVD و یک Primitive با قابلیت Kernel Read/Write استفاده میکند، یعنی مهاجم از قبل سطح دسترسی بسیار بالایی روی DC دارد.
کانال بایت امن | گروه بایت امن
_
نحوه Credential Dumping بدون دسترسی مستقیم به LSASS و NTDS
یک تکنیک جالب برای استخراج Credentialها از Windows Domain Controller نشان داده شده که بهجای روشهای رایج مثل LSASS Dumping، VSS یا بازکردن مستقیم ntds.dit از File Handle Redirection در سطح Kernel استفاده میکند.
نکته مهم این تکنیک این است که فایل ntds.dit مستقیما با CreateFile باز نمیشود، بنابراین محدودیت معمول ERROR_SHARING_VIOLATION مسیر اصلی این روش را متوقف نمیکند.
همچنین این مسیر نیازی به موارد زیر ندارند:
OpenProcess(lsass)
MiniDump
VSS
البته این یک روش برای گرفتن دسترسی اولیه به Domain Controller نیست. سناریوی مقاله از BYOVD و یک Primitive با قابلیت Kernel Read/Write استفاده میکند، یعنی مهاجم از قبل سطح دسترسی بسیار بالایی روی DC دارد.
کانال بایت امن | گروه بایت امن
_
❤9👍1🔥1
#Programming #PHP
قابلیتهای جدید زبان برنامه نویسی مورد علاقه من یعنی PHP 8.6
نسخه جدید PHP چند قابلیت کاربردی برای توسعهدهندگان به همراه دارد. نسخه نهایی آن برای ۱۹ نوامبر ۲۰۲۶ برنامهریزی شده است.
امکان Partial Function Application
تابع clamp()
کلاس Time\Duration
ویژگی Readonly Properties
یک API جدید به نام Polling API
همچنین تنظیمات پیشفرض Session در نصبهای جدید امنتر شدهاند.
انتشار نهایی : ۱۹ نوامبر ۲۰۲۶
در دوره برنامه نویسی تهاجمی بخش مربوط به C2 از PHP به همراه سایر زبان های دیگر استفاده میشه. این بخش ممکنه نسخه های متعددی داشته باشه برای سناریو های مختلف مثل استفاد از GO و Python.
کانال بایت امن | گروه بایت امن
_
قابلیتهای جدید زبان برنامه نویسی مورد علاقه من یعنی PHP 8.6
نسخه جدید PHP چند قابلیت کاربردی برای توسعهدهندگان به همراه دارد. نسخه نهایی آن برای ۱۹ نوامبر ۲۰۲۶ برنامهریزی شده است.
امکان Partial Function Application
تابع clamp()
کلاس Time\Duration
ویژگی Readonly Properties
یک API جدید به نام Polling API
همچنین تنظیمات پیشفرض Session در نصبهای جدید امنتر شدهاند.
انتشار نهایی : ۱۹ نوامبر ۲۰۲۶
در دوره برنامه نویسی تهاجمی بخش مربوط به C2 از PHP به همراه سایر زبان های دیگر استفاده میشه. این بخش ممکنه نسخه های متعددی داشته باشه برای سناریو های مختلف مثل استفاد از GO و Python.
کانال بایت امن | گروه بایت امن
_
❤7👍1🔥1
Forwarded from Sina
HyperDbg نسخه ۰.۲۴ منتشر شد!
این نسخه شامل نه دستور جدید، پشتیبانی از آرایهها به عنوان پارامترهای تابع، آرایههای char و wide-char، رفع مشکلات بیلد کرنل درایورها در لینوکس، به علاوه رفع اشکالات عمده و ریفکتور کد است.
آن را بررسی کنید:
https://github.com/HyperDbg/HyperDbg/releases/tag/v0.24
---
اطلاعات بیشتر:
- dw، da، dds، dqs، dps
https://docs.hyperdbg.org/commands/debugging-commands/d
- !dw، !da
https://docs.hyperdbg.org/commands/extension-commands/d
- uin:
https://docs.hyperdbg.org/commands/debugging-commands/uin
- uout:
https://docs.hyperdbg.org/commands/debugging-commands/uout
- آرایهها به عنوان تابع پارامترها:
https://docs.hyperdbg.org/commands/scripting-language/constants-and-functions#arrays-as-function-parameters
- آرایههای char و wide-char در موتور اسکریپت:
https://docs.hyperdbg.org/commands/scripting-language/structures-and-arrays#char-and-wide-char-wchar_t-arrays
این نسخه شامل نه دستور جدید، پشتیبانی از آرایهها به عنوان پارامترهای تابع، آرایههای char و wide-char، رفع مشکلات بیلد کرنل درایورها در لینوکس، به علاوه رفع اشکالات عمده و ریفکتور کد است.
آن را بررسی کنید:
https://github.com/HyperDbg/HyperDbg/releases/tag/v0.24
---
اطلاعات بیشتر:
- dw، da، dds، dqs، dps
https://docs.hyperdbg.org/commands/debugging-commands/d
- !dw، !da
https://docs.hyperdbg.org/commands/extension-commands/d
- uin:
https://docs.hyperdbg.org/commands/debugging-commands/uin
- uout:
https://docs.hyperdbg.org/commands/debugging-commands/uout
- آرایهها به عنوان تابع پارامترها:
https://docs.hyperdbg.org/commands/scripting-language/constants-and-functions#arrays-as-function-parameters
- آرایههای char و wide-char در موتور اسکریپت:
https://docs.hyperdbg.org/commands/scripting-language/structures-and-arrays#char-and-wide-char-wchar_t-arrays
GitHub
Release v0.24 · HyperDbg/HyperDbg
HyperDbg v0.23 is released!
If you’re enjoying HyperDbg, don’t forget to give a star 🌟 on GitHub!
Please visit Build & Install to configure the environment for running HyperDbg. Check out the Q...
If you’re enjoying HyperDbg, don’t forget to give a star 🌟 on GitHub!
Please visit Build & Install to configure the environment for running HyperDbg. Check out the Q...
❤11👍1🔥1
Forwarded from OS Internals (Abolfazl Kazemi)
🎯Inside the MBR: How the 512-Byte Boot Sector and Partition Tables Work
⁉️تا حالا به این فکر کردید که وقتی دکمه پاور کامپیوتر رو میزنید، سیستم چطور میفهمه از روی کدوم درایو باید بالا بیاد و اصلا سیستمعامل کجاست؟
📚راز اصلی پشت این ماجرا توی یک تکه کد خیلی کوچک اما حیاتی به نام MBR یا همون Master Boot Record پنهان شده که روی اولین سکتور هارد دایو شما نشسته. در این ویدیو رفتیم سراغ کالبدشکافی ساختار دقیق ۵۱۲ بایتی MBR تا ببینیم دقیقا درونش چی میگذره:
۱. بخش کد بوت (۴۴۶ بایت اول): اولین دستوراتی که اجرا میشن و مثل یک راهنمای اولیه، سیستم رو هدایت میکنن تا بره سراغ پارتیشن مناسب و اجرای BootLoader سیستمعامل.
۲. جدول پارتیشن (۶۴ بایت): مهمترین بخش برای مدیریت درایوها. این ۶۴ بایت به چهار قطعه ۱۶ بایتی تقسیم شده که مشخصات ۴ پارتیشن اصلی (Primary) رو نگه میدارن. دلیل اصلی محدودیت ایجاد حداکثر ۴ پارتیشن اصلی همینه (و برای حلش بود که پارتیشنهای Extended و Logical معرفی شدن).
۳. امضای بوت یا Boot Signature (۲ بایت پایانی): این دو بایت که همیشه مقدار ثابتی دارن (0x55AA)، حکم مهر تایید رو دارن و به بایوس یا سیستم اعلام میکنن که این سکتور معتبره و میتونه فرآیند بوت رو آغاز کنه. راستی، تا حالا به شناسه کانالم توجه کرده بودید؟!😉
اگر این دو بایت آخر یا جدول پارتیشن آسیب ببینه، سیستم کلا سردرگم میشه و با خطاهای معروف پیدا نکردن دیسک بوت مواجه میشید. دونستن این جزئیات نه تنها برای درک عمیقتر ساختار سیستمعاملها لازمه، بلکه توی روزهای بحرانی عیبیابی و ریکاوری دادهها هم به شدت به داد آدم میرسه.
لینک ویدئو در یوتیوب:
https://youtu.be/kSjV83IskWU
لینک ویدئو در آپارات:
https://aparat.com/v/qcre059
#ShortLinuxInternals #linux #internals #programming #python #MBR #BootProcess #SystemsProgramming #TechnicalDeepDive
⁉️تا حالا به این فکر کردید که وقتی دکمه پاور کامپیوتر رو میزنید، سیستم چطور میفهمه از روی کدوم درایو باید بالا بیاد و اصلا سیستمعامل کجاست؟
📚راز اصلی پشت این ماجرا توی یک تکه کد خیلی کوچک اما حیاتی به نام MBR یا همون Master Boot Record پنهان شده که روی اولین سکتور هارد دایو شما نشسته. در این ویدیو رفتیم سراغ کالبدشکافی ساختار دقیق ۵۱۲ بایتی MBR تا ببینیم دقیقا درونش چی میگذره:
۱. بخش کد بوت (۴۴۶ بایت اول): اولین دستوراتی که اجرا میشن و مثل یک راهنمای اولیه، سیستم رو هدایت میکنن تا بره سراغ پارتیشن مناسب و اجرای BootLoader سیستمعامل.
۲. جدول پارتیشن (۶۴ بایت): مهمترین بخش برای مدیریت درایوها. این ۶۴ بایت به چهار قطعه ۱۶ بایتی تقسیم شده که مشخصات ۴ پارتیشن اصلی (Primary) رو نگه میدارن. دلیل اصلی محدودیت ایجاد حداکثر ۴ پارتیشن اصلی همینه (و برای حلش بود که پارتیشنهای Extended و Logical معرفی شدن).
۳. امضای بوت یا Boot Signature (۲ بایت پایانی): این دو بایت که همیشه مقدار ثابتی دارن (0x55AA)، حکم مهر تایید رو دارن و به بایوس یا سیستم اعلام میکنن که این سکتور معتبره و میتونه فرآیند بوت رو آغاز کنه. راستی، تا حالا به شناسه کانالم توجه کرده بودید؟!😉
اگر این دو بایت آخر یا جدول پارتیشن آسیب ببینه، سیستم کلا سردرگم میشه و با خطاهای معروف پیدا نکردن دیسک بوت مواجه میشید. دونستن این جزئیات نه تنها برای درک عمیقتر ساختار سیستمعاملها لازمه، بلکه توی روزهای بحرانی عیبیابی و ریکاوری دادهها هم به شدت به داد آدم میرسه.
لینک ویدئو در یوتیوب:
https://youtu.be/kSjV83IskWU
لینک ویدئو در آپارات:
https://aparat.com/v/qcre059
#ShortLinuxInternals #linux #internals #programming #python #MBR #BootProcess #SystemsProgramming #TechnicalDeepDive
YouTube
Inside the MBR: How the 512-Byte Boot Sector and Partition Tables Work [PER]
تا حالا به این فکر کردید که وقتی دکمه پاور کامپیوتر رو میزنید، سیستم چطور میفهمه از روی کدوم درایو باید بالا بیاد و اصلا سیستمعامل کجاست؟
راز اصلی پشت این ماجرا توی یک تکه کد خیلی کوچک اما حیاتی به نام MBR یا همون Master Boot Record پنهان شده که روی اولین…
راز اصلی پشت این ماجرا توی یک تکه کد خیلی کوچک اما حیاتی به نام MBR یا همون Master Boot Record پنهان شده که روی اولین…
❤11🔥3👍1
#EDR
🔴 تکنیک جدید Process Injection برای دور زدن مانیتورینگ EDR
روش جدیدی با نام Console Named-Pipe Injection معرفی شده که بدون استفاده از APIهای رایج
در این روش، ورودی استاندارد یک برنامه کنسولی مثل nslookup.exe یا netsh.exe به Named Pipe هدایت شده و Payload از طریق WriteFile ارسال میشود. ویندوز هنگام پردازش ورودی، این دادهها را در فضای حافظه همان Process قرار میدهد.
سپس محل Payload در حافظه پیدا شده، سطح دسترسی حافظه با VirtualProtectEx تغییر میکند و با تغییر Thread Context، اجرای کد به Payload منتقل میشود.
🔹 نکته مهم: این تکنیک دو شاخص متداول شناسایی Process Injection یعنی WriteProcessMemory و VirtualAllocEx را حذف میکند. بنابراین EDRها برای شناسایی آن باید رفتارهایی مثل تغییر Memory Protection، دستکاری Thread Context و فعالیت Named Pipe را بهصورت زنجیرهای بررسی کنند.
🦅 کانال بایت امن | گروه بایت امن
_
🔴 تکنیک جدید Process Injection برای دور زدن مانیتورینگ EDR
روش جدیدی با نام Console Named-Pipe Injection معرفی شده که بدون استفاده از APIهای رایج
WriteProcessMemory و VirtualAllocEx، داده Payload را وارد حافظه یک Process دیگر میکند.در این روش، ورودی استاندارد یک برنامه کنسولی مثل nslookup.exe یا netsh.exe به Named Pipe هدایت شده و Payload از طریق WriteFile ارسال میشود. ویندوز هنگام پردازش ورودی، این دادهها را در فضای حافظه همان Process قرار میدهد.
سپس محل Payload در حافظه پیدا شده، سطح دسترسی حافظه با VirtualProtectEx تغییر میکند و با تغییر Thread Context، اجرای کد به Payload منتقل میشود.
🔹 نکته مهم: این تکنیک دو شاخص متداول شناسایی Process Injection یعنی WriteProcessMemory و VirtualAllocEx را حذف میکند. بنابراین EDRها برای شناسایی آن باید رفتارهایی مثل تغییر Memory Protection، دستکاری Thread Context و فعالیت Named Pipe را بهصورت زنجیرهای بررسی کنند.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍2🔥1
#Malware #EDR
🔹 آشنایی با P/Invoke و NTAPI در ویندوز
برنامههای ویندوز معمولا از APIهای سطح بالای Win32 مثل
اما NTAPI به بخشهای داخلی سیستمعامل نزدیکتر است و کار با آن نسبت به Win32 نیازمند شناخت دقیقتری از مواردی مثل Function Signatureها، ساختارهای Native، Pointerها، Calling Convention و Memory Layout است.
در این مطلب نویسنده با استفاده از #C و P/Invoke به سراغ فراخوانی مستقیم توابع موجود در
🦅 کانال بایت امن | گروه بایت امن
_
🔹 آشنایی با P/Invoke و NTAPI در ویندوز
برنامههای ویندوز معمولا از APIهای سطح بالای Win32 مثل
OpenProcess، VirtualAllocEx و WriteProcessMemory استفاده میکنند. اما بسیاری از این عملیات در لایههای پایینتر در نهایت به Native API ویندوز (NTAPI) در ntdll.dll میرسند.اما NTAPI به بخشهای داخلی سیستمعامل نزدیکتر است و کار با آن نسبت به Win32 نیازمند شناخت دقیقتری از مواردی مثل Function Signatureها، ساختارهای Native، Pointerها، Calling Convention و Memory Layout است.
در این مطلب نویسنده با استفاده از #C و P/Invoke به سراغ فراخوانی مستقیم توابع موجود در
ntdll.dll میرود تا نحوه تعامل با لایه Native ویندوز را بررسی کند._
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3🔥1
#Exploiting #Linux
🔹 مجموعه آموزش Binary Exploitation از پایه تا پیشرفته
یک مجموعه آموزشی Hands-on برای یادگیری Binary Exploitation در Linux که از ساختار ELF و اسمبلی x86-64 شروع میشود و به مباحث عملی Exploit Development میرسد.
موضوعات مجموعه:
• ELF Internals
• Assembly و Stack
• Stack Buffer Overflow
• Shellcode و NX Bypass
• ret2libc و ROP
• ASLR و PIE
• Information Leak
• Format String Vulnerabilities
• Heap Exploitation
• SROP و ret2dlresolve
• Modern Exploit Mitigations
برای افرادی که میخواهند مسیر Pwn / Exploit Development را مرحلهبهمرحله و عملی یاد بگیرند، مجموعه جالبی است.
🦅 کانال بایت امن | گروه بایت امن
_
🔹 مجموعه آموزش Binary Exploitation از پایه تا پیشرفته
یک مجموعه آموزشی Hands-on برای یادگیری Binary Exploitation در Linux که از ساختار ELF و اسمبلی x86-64 شروع میشود و به مباحث عملی Exploit Development میرسد.
موضوعات مجموعه:
• ELF Internals
• Assembly و Stack
• Stack Buffer Overflow
• Shellcode و NX Bypass
• ret2libc و ROP
• ASLR و PIE
• Information Leak
• Format String Vulnerabilities
• Heap Exploitation
• SROP و ret2dlresolve
• Modern Exploit Mitigations
برای افرادی که میخواهند مسیر Pwn / Exploit Development را مرحلهبهمرحله و عملی یاد بگیرند، مجموعه جالبی است.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍1
خبر خوب برای دانشجویان آکادمی DWORD
بنا به درخواست شما، امکان خرید اقساطی دورههای آفلاین فراهم شد.
از این پس میتوانید دوره موردنظرتان را بدون نیاز به ضامن، چک یا واسطه بانکی تهیه کنید و هزینه آن را، بسته به دوره، در ۲ یا ۳ مرحله پرداخت کنید.
🏷 اما یک نکته مهم
با وجود شرایط اقتصادی و افزایش هزینهها، تصمیم گرفتهایم فعلاً قیمت دورهها را افزایش ندهیم و در کنار آن، امکان پرداخت اقساطی را فراهم کنیم تا تهیه دورهها سادهتر شود.
برای دوستانی که خرید نقدی را ترجیح میدهند نیز ۱۰٪ تخفیف ویژه در نظر گرفتهایم:
🎟 کد تخفیف: DIS10
🦅 کانال بایت امن | گروه بایت امن
_
بنا به درخواست شما، امکان خرید اقساطی دورههای آفلاین فراهم شد.
از این پس میتوانید دوره موردنظرتان را بدون نیاز به ضامن، چک یا واسطه بانکی تهیه کنید و هزینه آن را، بسته به دوره، در ۲ یا ۳ مرحله پرداخت کنید.
با وجود شرایط اقتصادی و افزایش هزینهها، تصمیم گرفتهایم فعلاً قیمت دورهها را افزایش ندهیم و در کنار آن، امکان پرداخت اقساطی را فراهم کنیم تا تهیه دورهها سادهتر شود.
برای دوستانی که خرید نقدی را ترجیح میدهند نیز ۱۰٪ تخفیف ویژه در نظر گرفتهایم:
🎟 کد تخفیف: DIS10
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍1🔥1
#DWORD
تو سایت آکادمی، ما دو تا دوره رایگان هم داریم
🖥 اولین دوره: بازنویسی کد با رویکرد مهندسی معکوس
🖥 دومین دوره: چالش های مهندسی معکوس سطح ۱ از وب سایت Flare-On
ثبت نامشون رایگان هست و ویدیو ها به صورت دانلودی در اختیارتون قرار گرفته
🦅 کانال بایت امن | گروه بایت امن
_
تو سایت آکادمی، ما دو تا دوره رایگان هم داریم
ثبت نامشون رایگان هست و ویدیو ها به صورت دانلودی در اختیارتون قرار گرفته
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍1🔥1
بالاخره تصمیم گرفتم بعد از حدود دو سال، تعدادی از دورههای تخصصی آکادمی DWORD رو دوباره بهصورت آنلاین برگزار کنم اما این بار با یک تفاوت مهم:
هدف اینه که کلاس صرفا ارائه چند ساعت محتوا نباشه و بتونیم روی مباحث عمیقتر کار کنیم، تمرین و تحلیل داشته باشیم و در طول دوره فرصت کافی برای پرسشوپاسخ و بررسی مشکلات بچهها وجود داشته باشه.
این سری از دورهها با دورههای قبلی تفاوت جدی خواهند داشت؛ چرا که مباحث و ابزارهای روز، بهخصوص هوش مصنوعی و AI Agentها، بهصورت عملی در فرآیند آموزش، تحلیل، توسعه و حل مسئله در تمامی دورهها مورد استفاده قرار خواهند گرفت.
فعلا دو دوره برای برگزاری در نظر گرفته شده:
از تحلیل ساختار فایلهای اجرایی و اسمبلی تا Debugging، تحلیل رفتار برنامه، تکنیکهای Reverse Engineering و بررسی عملی نرمافزارهای واقعی.
ورود عمیقتر به معماری ویندوز، Process و Thread، حافظه، Handleها، APIهای سیستمی، ساختارهای داخلی ویندوز و مباحث Low-Level Programming.
اگر سؤال یا ابهامی درباره دورهها دارید، میتونید مستقیما به من پیام بدید تا راهنماییتون کنم | @YMahmoudnia
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍2🔥1