tgindex
Offensive Security

Offensive Security

Статистика
@GoSecurityперсидский

we are not .

Последний пост
14 авг.
Последнее чтение
13 авг.
Постов за неделю
2
Всего постов
59
Тип
открытый
Язык
персидский
В каталоге с
13 авг.
Подписчики
294
+1 за 1 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
158
40 постов
Вовлечённость
53,7%
к подписчикам
Постов в день
0,3
всего 59
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
39
1/48двое суток
44
1/72трое суток
48

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • видео или голосовое, без подписи

  • Windows Internals crash course by x64dbg creator https://x.com/mrexodia This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process Monitor. https://x.com/5mukx/status/2086420679914869039?s=46

  • https://x.com/shodanhq/status/2085527045585694769?s=46

  • #Note چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟ وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیب‌پذیر برای نفوذ به هسته) استفاده کنه: اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگ‌های ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست. اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریم‌ورک خیلی از خطاهای برنامه‌نویسی رو خودش فیلتر میکنه، پیدا کردن باگ سخت‌تره و ساختار کدهای توی حافظه شکل متفاوتی داره. پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیت‌های امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند. یعنی چی ؟ این سناریو ها وجود دارند : در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد. در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF داده‌ها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباه‌های ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود. 🦅 کانال بایت امن | گروه بایت امن _

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • https://t.me/vxunderground/9218

  • FirmBurn:How Firmware Zero‑Day & SCSI PassThru Burned Iran Banks FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems. https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/

  • Its real!

  • 🔴 تحلیل زنجیره حمله TAG-150: از ClickFix تا DinDoor، DenoRAT و NightshadeC2 تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسی‌های بیشتر نشان داد این حمله بخشی از زنجیره‌ای پیچیده‌تر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده می‌شود و از سه بدافزار جدید یا کمتر‌شناخته‌شده استفاده می‌کند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناخته‌شده **NightshadeC2. 🎯 مرحله ورود اولیه (Initial Access) حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز می‌شود؛ یعنی قربانی فریب داده می‌شود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget به‌صورت مخفی دانلود و اجرا می‌کند که خودش یک فایل نصب‌کننده MSI را واکشی و راه‌اندازی می‌کند. ⚙️ زنجیره حمله گام‌به‌گام ۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک می‌نویسد و اجرا می‌کند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنت‌ها و الگوی کد). وظیفه‌ی آن نصب یا شناسایی ران‌تایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop. ۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمان‌و‌کنترل (C2) دریافت و اجرا می‌کند. ۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که به‌صورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا می‌کنن؛ بدون اینکه چیزی روی دیسک ذخیره شود. ۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهم‌سازی شده. این استیجر سه کار انجام می‌دهد: – ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run – ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیه‌شده در کد که شامل شناسه‌های کمپین است) – دریافت و اجرای payload اصلی یعنی DenoRAT 🕷 تحلیل فنی DenoRAT DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم API‌های ویندوز (از kernel32.dll، user32.dll و...) استفاده می‌کند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event. قابلیت‌های این RAT بسیار گسترده است، از جمله: • اجرای دستور از راه دور (cmd و PowerShell) • جمع‌آوری اطلاعات سیستم و آنتی‌ویروس نصب‌شده • اسکرین‌شات از دسکتاپ قربانی • سشن‌های PTY و VNC برای کنترل کامل از راه دور • مدیریت فایل (لیست، دانلود، آپلود، حذف) • سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی • هدف قرار دادن ده‌ها افزونه مرورگر شامل کیف‌پول‌های ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریت‌کننده‌های رمز عبور (Bitwarden، LastPass، 1Password) و توکن‌های Discord/Telegram نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتی‌ویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال می‌کند — نشانه‌ای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف. 🗿 مرحله نهایی: بارگذاری NightshadeC2 در نهایت، C2 یک تسک PowerShell به DenoRAT می‌فرستد که یک لودر پایتونی (کامپایل‌شده با پایتون ۳.۱۳) دانلود می‌کند. این لودر: ۱. یک بایت‌کد رمزنگاری‌شده با RC4 را رمزگشایی می‌کند تا به اسکریپت پایتون اصلی برسد ۲. حافظه‌ای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شل‌کد در آن قرار می‌دهد ۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی می‌کند ۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شل‌کد، کنترل را به لودر بازتابی منتقل می‌کند ۵. این لودر با تکنیک هش‌کردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت می‌کند، PEB پردازه پایتون را دستکاری می‌کند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز می‌کند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک. Source: eSentire Threat Response Unit (TRU) 🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft @GoSecurity #DinDoor #DenoRat #NightShadeC2

  • ⭕️ دو آسیب‌پذیری با شناسه‌های CVE-2026-63030 و CVE-2026-60137 در WordPress شناسایی شده که در صورت Chain کردن این دوتا ، امکان اجرای کد از راه دور (Pre-auth RCE) را بدون نیاز به احراز هویت فراهم می‌کنند. این تکنیک با نام wp2shell معرفی شده است. اولین آسیب‌پذیری در REST API Batch Routing قرار داره و به مهاجم اجازه می‌ده محدودیت‌های پردازش درخواست‌ رو بایپس کنه. بعد با سوءاستفاده از آسیب‌پذیری دوم که از نوع SQL Injection است، امکان اجرای کوئری‌های دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد. نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف می‌گیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیب‌پذیر نیست. نسخه‌های 6.9.x و 7.0.x تحت تأثیر این دو آسیب‌پذیری قرار دارن. محققین همچنین PoC این آسیب‌پذیری رو منتشر کرده‌اند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان می‌ده. لینک مقاله: https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html PoC: https://github.com/Icex0/wp2shell-poc @GoSecurity #WordPress #RCE #SQLInjection

  • видео или голосовое, без подписи

  • CPP / C++ Notes - Windows API Programming Win32 https://caiorss.github.io/C-Cpp-Notes/WindowsAPI-cpp.html @GoSecurity #Cpp

  • ⭕️ محققان یک فریم‌ورک جدید به نام Avalon رو تحلیل کردن که در نهایت باج‌افزار CrownX رو روی سیستم قربانی اجرا می‌کنه. زنجیره حمله با یک فایل .LNK که خودش رو به شکل PDF نشون می‌ده شروع می‌شه. این فایل کاربر رو به یک آرشیو روی Proton Drive هدایت می‌کنه که داخلش یک فایل ISO قرار داره. بعد از Mount شدن ISO، اجرای کد از طریق MSBuild انجام می‌شه تا بدون استفاده از فایل اجرایی معمولی، Payload در حافظه اجرا بشه. بعد از آلودگی، Avalon اقدام به جمع‌آوری Credentialها، دستکاری ETW (Event Tracing for Windows) برای کاهش لاگ‌های امنیتی، دریافت Payloadهای بعدی از طریق HTTPS و ایجاد اختلال در مکانیزم‌های بازیابی سیستم می‌کنه. در نهایت هم ماژول CrownX فایل‌ها رو رمزگذاری و یادداشت باج‌خواهی رو ایجاد می‌کنه. نکته جالب اینه که Avalon صرفاً یک Loader نیست؛ بلکه یک فریم‌ورک ماژولار با قابلیت‌هایی مثل Credential Theft، Persistence، Defense Evasion و Ransomware Deployment محسوب می‌شه که چندین مرحله حمله رو داخل یک Payload پیاده‌سازی کرده. لینک خبر: https://thehackernews.com @GoSecurity #Ransomware #Avalon #MSBuild

  • This cve addresses a vulnerability in sudo versions 1.9.14 to 1.9.17, enabling unauthorized local privilege escalation to root access. https://github.com/Nowafen/CVE-2025-32463 @GoSecurity #CVE #LPE #Linux #exploit

  • How to fix any computer!

  • ویندوز دیفندر جواب نمیده!

  • ⭕️ محققان Check Point در بررسی باج‌افزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل می‌کنه تا یک باج‌افزار واقعی. برخلاف اکثر باج‌افزارها که فایل‌ها رو رمزگذاری می‌کنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیاده‌سازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی داده‌ها می‌شه. به عبارتی فایل‌ها رمزگذاری می‌شن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اون‌ها وجود نداره. محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption به‌درستی ذخیره نمی‌شه و همین موضوع باعث می‌شه حتی اپراتورهای خود باج‌افزار هم نتونن فایل‌های قربانی رو بازیابی کنن. این موضوع نشون می‌ده که همیشه قرار نیست هدف نهایی باج‌افزار کسب درآمد باشه؛ گاهی یک پیاده‌سازی ضعیف یا اشتباه در منطق رمزگذاری می‌تونه عملاً نقش یک Data Wiper رو بازی کنه و داده‌ها رو برای همیشه از بین ببره. لینک مقاله: https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/ @GoSecurity #Ransomware #Wiper #MalwareAnalysis

  • A guide to learning antivirus evasion https://github.com/Hackmosphere/DefenderBypass @GoSecurity #Evasion #antivirus

Offensive Security — tgindex