کانال بایت امن
4.94K subscribers
486 photos
55 videos
38 files
687 links
برگزاری دوره های آموزش برنامه نویسی و امنیت نرم افزار.

https://dword.ir
@YMahmoudnia
Download Telegram
Forwarded from Sina
به تازگی در HyperDbg از مرز ۴ هزار ستاره گیت‌هاب عبور کردیم ⭐️

و خبرهای خوب دیگر: درایورهای حالت هسته (کرنل مد) HyperDbg اکنون بر روی #لینوکس ساخته (کامپایل) می‌شوند! 🐧

پس از کامپایل ماژول های یوزرمد حالت کاربر، به لطف دوستان ، اکنون به سراغ اشکال‌زدایی، پیاده‌سازی و آزمایش قابلیت‌های چند پلتفرمی می‌رویم.

گام به گام، به اجرای HyperDbg در لینوکس نزدیک‌تر می‌شویم!
1❤21
#Article #Bypass #EDR

نحوه Credential Dumping بدون دسترسی مستقیم به LSASS و NTDS

یک تکنیک جالب برای استخراج Credentialها از Windows Domain Controller نشان داده شده که به‌جای روش‌های رایج مثل LSASS Dumping، VSS یا بازکردن مستقیم ntds.dit از File Handle Redirection در سطح Kernel استفاده می‌کند.

نکته مهم این تکنیک این است که فایل ntds.dit مستقیما با CreateFile باز نمی‌شود، بنابراین محدودیت معمول ERROR_SHARING_VIOLATION مسیر اصلی این روش را متوقف نمی‌کند.

همچنین این مسیر نیازی به موارد زیر ندارند:
OpenProcess(lsass)
MiniDump
VSS

البته این یک روش برای گرفتن دسترسی اولیه به Domain Controller نیست. سناریوی مقاله از BYOVD و یک Primitive با قابلیت Kernel Read/Write استفاده می‌کند، یعنی مهاجم از قبل سطح دسترسی بسیار بالایی روی DC دارد.

کانال بایت امن | گروه بایت امن
_
❤9👍1🔥1
#Programming #PHP

قابلیت‌های جدید زبان برنامه نویسی مورد علاقه من یعنی PHP 8.6

نسخه جدید PHP چند قابلیت کاربردی برای توسعه‌دهندگان به همراه دارد. نسخه نهایی آن برای ۱۹ نوامبر ۲۰۲۶ برنامه‌ریزی شده است.

امکان Partial Function Application
تابع clamp()
کلاس Time\Duration
ویژگی Readonly Properties
یک API جدید به نام Polling API
همچنین تنظیمات پیش‌فرض Session در نصب‌های جدید امن‌تر شده‌اند.

انتشار نهایی : ۱۹ نوامبر ۲۰۲۶

در دوره برنامه نویسی تهاجمی بخش مربوط به C2 از PHP به همراه سایر زبان های دیگر استفاده میشه. این بخش ممکنه نسخه های متعددی داشته باشه برای سناریو های مختلف مثل استفاد از GO و Python.

کانال بایت امن | گروه بایت امن
_
❤7👍1🔥1
Forwarded from Sina
HyperDbg نسخه ۰.۲۴ منتشر شد!

این نسخه شامل نه دستور جدید، پشتیبانی از آرایه‌ها به عنوان پارامترهای تابع، آرایه‌های char و wide-char، رفع مشکلات بیلد کرنل درایورها در لینوکس، به علاوه رفع اشکالات عمده و ریفکتور کد است.

آن را بررسی کنید:
https://github.com/HyperDbg/HyperDbg/releases/tag/v0.24

---

اطلاعات بیشتر:

- dw، da، dds، dqs، dps
https://docs.hyperdbg.org/commands/debugging-commands/d

- !dw، !da
https://docs.hyperdbg.org/commands/extension-commands/d

- uin:
https://docs.hyperdbg.org/commands/debugging-commands/uin

- uout:
https://docs.hyperdbg.org/commands/debugging-commands/uout

- آرایه‌ها به عنوان تابع پارامترها:
https://docs.hyperdbg.org/commands/scripting-language/constants-and-functions#arrays-as-function-parameters

- آرایه‌های char و wide-char در موتور اسکریپت:
https://docs.hyperdbg.org/commands/scripting-language/structures-and-arrays#char-and-wide-char-wchar_t-arrays
❤11👍1🔥1
Forwarded from OS Internals (Abolfazl Kazemi)
🎯Inside the MBR: How the 512-Byte Boot Sector and Partition Tables Work

⁉️تا حالا به این فکر کردید که وقتی دکمه پاور کامپیوتر رو می‌زنید، سیستم چطور می‌فهمه از روی کدوم درایو باید بالا بیاد و اصلا سیستم‌عامل کجاست؟

📚راز اصلی پشت این ماجرا توی یک تکه کد خیلی کوچک اما حیاتی به نام MBR یا همون Master Boot Record پنهان شده که روی اولین سکتور هارد دایو شما نشسته. در این ویدیو رفتیم سراغ کالبدشکافی ساختار دقیق ۵۱۲ بایتی MBR تا ببینیم دقیقا درونش چی می‌گذره:

۱. بخش کد بوت (۴۴۶ بایت اول): اولین دستوراتی که اجرا می‌شن و مثل یک راهنمای اولیه، سیستم رو هدایت می‌کنن تا بره سراغ پارتیشن مناسب و اجرای BootLoader سیستم‌عامل.

۲. جدول پارتیشن (۶۴ بایت): مهم‌ترین بخش برای مدیریت درایوها. این ۶۴ بایت به چهار قطعه ۱۶ بایتی تقسیم شده که مشخصات ۴ پارتیشن اصلی (Primary) رو نگه می‌دارن. دلیل اصلی محدودیت ایجاد حداکثر ۴ پارتیشن اصلی همینه (و برای حلش بود که پارتیشن‌های Extended و Logical معرفی شدن).

۳. امضای بوت یا Boot Signature (۲ بایت پایانی): این دو بایت که همیشه مقدار ثابتی دارن (0x55AA)، حکم مهر تایید رو دارن و به بایوس یا سیستم اعلام می‌کنن که این سکتور معتبره و می‌تونه فرآیند بوت رو آغاز کنه. راستی، تا حالا به شناسه کانالم توجه کرده بودید؟!😉

اگر این دو بایت آخر یا جدول پارتیشن آسیب ببینه، سیستم کلا سردرگم میشه و با خطاهای معروف پیدا نکردن دیسک بوت مواجه می‌شید. دونستن این جزئیات نه تنها برای درک عمیق‌تر ساختار سیستم‌عامل‌ها لازمه، بلکه توی روزهای بحرانی عیب‌یابی و ریکاوری داده‌ها هم به شدت به داد آدم میرسه.

لینک ویدئو در یوتیوب:
https://youtu.be/kSjV83IskWU
لینک ویدئو در آپارات:
https://aparat.com/v/qcre059
 
#ShortLinuxInternals #linux #internals #programming #python #MBR #BootProcess #SystemsProgramming #TechnicalDeepDive
❤11🔥3👍1
#EDR

🔴 تکنیک جدید Process Injection برای دور زدن مانیتورینگ EDR

روش جدیدی با نام Console Named-Pipe Injection معرفی شده که بدون استفاده از APIهای رایج WriteProcessMemory و VirtualAllocEx، داده Payload را وارد حافظه یک Process دیگر می‌کند.

در این روش، ورودی استاندارد یک برنامه کنسولی مثل nslookup.exe یا netsh.exe به Named Pipe هدایت شده و Payload از طریق WriteFile ارسال می‌شود. ویندوز هنگام پردازش ورودی، این داده‌ها را در فضای حافظه همان Process قرار می‌دهد.

سپس محل Payload در حافظه پیدا شده، سطح دسترسی حافظه با VirtualProtectEx تغییر می‌کند و با تغییر Thread Context، اجرای کد به Payload منتقل می‌شود.

🔹 نکته مهم: این تکنیک دو شاخص متداول شناسایی Process Injection یعنی WriteProcessMemory و VirtualAllocEx را حذف می‌کند. بنابراین EDRها برای شناسایی آن باید رفتارهایی مثل تغییر Memory Protection، دستکاری Thread Context و فعالیت Named Pipe را به‌صورت زنجیره‌ای بررسی کنند.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍2🔥1
#Malware #EDR

🔹 آشنایی با P/Invoke و NTAPI در ویندوز

برنامه‌های ویندوز معمولا از APIهای سطح بالای Win32 مثل OpenProcess، VirtualAllocEx و WriteProcessMemory استفاده می‌کنند. اما بسیاری از این عملیات در لایه‌های پایین‌تر در نهایت به Native API ویندوز (NTAPI) در ntdll.dll می‌رسند.

اما NTAPI به بخش‌های داخلی سیستم‌عامل نزدیک‌تر است و کار با آن نسبت به Win32 نیازمند شناخت دقیق‌تری از مواردی مثل Function Signatureها، ساختارهای Native، Pointerها، Calling Convention و Memory Layout است.

در این مطلب نویسنده با استفاده از #C و P/Invoke به سراغ فراخوانی مستقیم توابع موجود در ntdll.dll می‌رود تا نحوه تعامل با لایه Native ویندوز را بررسی کند.


🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3🔥1
#Exploiting #Linux

🔹 مجموعه آموزش Binary Exploitation از پایه تا پیشرفته


یک مجموعه آموزشی Hands-on برای یادگیری Binary Exploitation در Linux که از ساختار ELF و اسمبلی x86-64 شروع می‌شود و به مباحث عملی Exploit Development می‌رسد.

موضوعات مجموعه:
• ELF Internals
• Assembly و Stack
• Stack Buffer Overflow
• Shellcode و NX Bypass
• ret2libc و ROP
• ASLR و PIE
• Information Leak
• Format String Vulnerabilities
• Heap Exploitation
• SROP و ret2dlresolve
• Modern Exploit Mitigations

برای افرادی که می‌خواهند مسیر Pwn / Exploit Development را مرحله‌به‌مرحله و عملی یاد بگیرند، مجموعه جالبی است.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍1
خبر خوب برای دانشجویان آکادمی DWORD

بنا به درخواست شما، امکان خرید اقساطی دوره‌های آفلاین فراهم شد.

از این پس می‌توانید دوره موردنظرتان را بدون نیاز به ضامن، چک یا واسطه بانکی تهیه کنید و هزینه آن را، بسته به دوره، در ۲ یا ۳ مرحله پرداخت کنید.

🏷 اما یک نکته مهم
با وجود شرایط اقتصادی و افزایش هزینه‌ها، تصمیم گرفته‌ایم فعلاً قیمت دوره‌ها را افزایش ندهیم و در کنار آن، امکان پرداخت اقساطی را فراهم کنیم تا تهیه دوره‌ها ساده‌تر شود.

برای دوستانی که خرید نقدی را ترجیح می‌دهند نیز ۱۰٪ تخفیف ویژه در نظر گرفته‌ایم:
🎟 کد تخفیف: DIS10

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍1🔥1
#DWORD

تو سایت آکادمی، ما دو تا دوره رایگان هم داریم

🖥 اولین دوره: بازنویسی کد با رویکرد مهندسی معکوس

🖥 دومین دوره: چالش‌ های مهندسی معکوس سطح ۱ از وب سایت Flare-On

ثبت نامشون رایگان هست و ویدیو ها به صورت دانلودی در اختیارتون قرار گرفته

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍1🔥1
🏷 بعد از دو سال، دوره‌های آنلاین آکادمی DWORD برمی‌گردند!

بالاخره تصمیم گرفتم بعد از حدود دو سال، تعدادی از دوره‌های تخصصی آکادمی DWORD رو دوباره به‌صورت آنلاین برگزار کنم اما این بار با یک تفاوت مهم:

👨‍👦‍👦 کلاس‌ها با ظرفیت محدود برگزار می‌شوند.

هدف اینه که کلاس صرفا ارائه چند ساعت محتوا نباشه و بتونیم روی مباحث عمیق‌تر کار کنیم، تمرین و تحلیل داشته باشیم و در طول دوره فرصت کافی برای پرسش‌وپاسخ و بررسی مشکلات بچه‌ها وجود داشته باشه.

این سری از دوره‌ها با دوره‌های قبلی تفاوت جدی خواهند داشت؛ چرا که مباحث و ابزارهای روز، به‌خصوص هوش مصنوعی و AI Agentها، به‌صورت عملی در فرآیند آموزش، تحلیل، توسعه و حل مسئله در تمامی دوره‌ها مورد استفاده قرار خواهند گرفت.

فعلا دو دوره برای برگزاری در نظر گرفته شده:

📊 مهندسی معکوس نرم‌افزار
از تحلیل ساختار فایل‌های اجرایی و اسمبلی تا Debugging، تحلیل رفتار برنامه، تکنیک‌های Reverse Engineering و بررسی عملی نرم‌افزارهای واقعی.

📊 برنامه‌نویسی سیستمی و Windows Internals
ورود عمیق‌تر به معماری ویندوز، Process و Thread، حافظه، Handleها، APIهای سیستمی، ساختارهای داخلی ویندوز و مباحث Low-Level Programming.

⚜️ جزئیات سرفصل‌ها، زمان شروع، تعداد جلسات و نحوه ثبت‌نام به‌زودی اعلام می‌شود.

اگر سؤال یا ابهامی درباره دوره‌ها دارید، می‌تونید مستقیما به من پیام بدید تا راهنمایی‌تون کنم | @YMahmoudnia

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍2🔥1