- Последний пост
- 14 авг.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 2
- Всего постов
- 59
- Тип
- открытый
- Язык
- персидский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 39
- 1/48двое суток
- 44
- 1/72трое суток
- 48
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
Windows Internals crash course by x64dbg creator https://x.com/mrexodia This video covers about Process Creation (Kernel), PE Structure, PEB, TEB, Calling Conventions, DllMain/TLS Callbacks, Debuggers, LdrInitializeThunk, RtlUserThreadStart, Syscalls, Callbacks, Process Monitor. https://x.com/5mukx/status/2086420679914869039?s=46
https://x.com/shodanhq/status/2085527045585694769?s=46
#Note چرا نوع درایور یا بهتر بگم فریمورکش برای امنیت وحملات BYOVD مهم هست ؟ وقتی یک مهاجم میخواد از تکنیک BYOVD (استفاده از درایورهای قانونی ولی آسیبپذیر برای نفوذ به هسته) استفاده کنه: اگر درایور هدف با روش قدیمی (WDM) نوشته شده باشه، احتمال وجود باگهای ساده و خامی که بشه ازشون سوءاستفاده کرد خیلی بیشتره و مهندسی معکوس کردنش هم راحت تر هست. اگر درایور هدف با روش جدید (KMDF) نوشته شده باشه، چون فریمورک خیلی از خطاهای برنامهنویسی رو خودش فیلتر میکنه، پیدا کردن باگ سختتره و ساختار کدهای توی حافظه شکل متفاوتی داره. پس نحوه مدیریت IOCTLها، محل کدهای اجرایی در حافظه، قابلیتهای امنیتی و میزان سختی مهندسی معکوس، چالش های شما هستند. یعنی چی ؟ این سناریو ها وجود دارند : در مدل فریمورک قدیمی (WDM) برنامه به صورت مستقیم با کد درایور ارتباط برقرار میکند. درایور باید صف را مدیریت کند، بررسی اندازه داده و سنجش دسترسی را کلا خودش به شکل دستی انجام دهد. اگر برنامه نویس یک بررسی امنیتی را فراموش کند، نفوذگر با فرستادن یک داده دستکاری شده (IOCTL) مستقیما به کنترل هسته (Ring 0) میرسد. در مدل فریمورک جدید (KMDF) درخواست برنامه ابتدا وارد صف هوشمند فریمورک میشود. KMDF دادهها را ارزیابی و مرتب میکند و سپس نسخه امن را به درایور تحویل میدهد. اینجا نفوذگر برای رخنه، به جای اشتباههای ساده برنامه نویس، باید با ابزارهای دفاعی خود فریمورک درگیر شود. 🦅 کانال بایت امن | گروه بایت امن _
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
https://t.me/vxunderground/9218
FirmBurn:How Firmware Zero‑Day & SCSI PassThru Burned Iran Banks FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems. https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/
Its real!
🔴 تحلیل زنجیره حمله TAG-150: از ClickFix تا DinDoor، DenoRAT و NightshadeC2 تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسیهای بیشتر نشان داد این حمله بخشی از زنجیرهای پیچیدهتر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده میشود و از سه بدافزار جدید یا کمترشناختهشده استفاده میکند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناختهشده **NightshadeC2. 🎯 مرحله ورود اولیه (Initial Access) حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز میشود؛ یعنی قربانی فریب داده میشود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget بهصورت مخفی دانلود و اجرا میکند که خودش یک فایل نصبکننده MSI را واکشی و راهاندازی میکند. ⚙️ زنجیره حمله گامبهگام ۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک مینویسد و اجرا میکند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنتها و الگوی کد). وظیفهی آن نصب یا شناسایی رانتایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop. ۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمانوکنترل (C2) دریافت و اجرا میکند. ۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که بهصورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا میکنن؛ بدون اینکه چیزی روی دیسک ذخیره شود. ۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهمسازی شده. این استیجر سه کار انجام میدهد: – ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run – ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیهشده در کد که شامل شناسههای کمپین است) – دریافت و اجرای payload اصلی یعنی DenoRAT 🕷 تحلیل فنی DenoRAT DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم APIهای ویندوز (از kernel32.dll، user32.dll و...) استفاده میکند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event. قابلیتهای این RAT بسیار گسترده است، از جمله: • اجرای دستور از راه دور (cmd و PowerShell) • جمعآوری اطلاعات سیستم و آنتیویروس نصبشده • اسکرینشات از دسکتاپ قربانی • سشنهای PTY و VNC برای کنترل کامل از راه دور • مدیریت فایل (لیست، دانلود، آپلود، حذف) • سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی • هدف قرار دادن دهها افزونه مرورگر شامل کیفپولهای ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریتکنندههای رمز عبور (Bitwarden، LastPass، 1Password) و توکنهای Discord/Telegram نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتیویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال میکند — نشانهای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف. 🗿 مرحله نهایی: بارگذاری NightshadeC2 در نهایت، C2 یک تسک PowerShell به DenoRAT میفرستد که یک لودر پایتونی (کامپایلشده با پایتون ۳.۱۳) دانلود میکند. این لودر: ۱. یک بایتکد رمزنگاریشده با RC4 را رمزگشایی میکند تا به اسکریپت پایتون اصلی برسد ۲. حافظهای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شلکد در آن قرار میدهد ۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی میکند ۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شلکد، کنترل را به لودر بازتابی منتقل میکند ۵. این لودر با تکنیک هشکردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت میکند، PEB پردازه پایتون را دستکاری میکند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز میکند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک. Source: eSentire Threat Response Unit (TRU) 🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft @GoSecurity #DinDoor #DenoRat #NightShadeC2
⭕️ دو آسیبپذیری با شناسههای CVE-2026-63030 و CVE-2026-60137 در WordPress شناسایی شده که در صورت Chain کردن این دوتا ، امکان اجرای کد از راه دور (Pre-auth RCE) را بدون نیاز به احراز هویت فراهم میکنند. این تکنیک با نام wp2shell معرفی شده است. اولین آسیبپذیری در REST API Batch Routing قرار داره و به مهاجم اجازه میده محدودیتهای پردازش درخواست رو بایپس کنه. بعد با سوءاستفاده از آسیبپذیری دوم که از نوع SQL Injection است، امکان اجرای کوئریهای دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد. نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف میگیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیبپذیر نیست. نسخههای 6.9.x و 7.0.x تحت تأثیر این دو آسیبپذیری قرار دارن. محققین همچنین PoC این آسیبپذیری رو منتشر کردهاند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان میده. لینک مقاله: https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html PoC: https://github.com/Icex0/wp2shell-poc @GoSecurity #WordPress #RCE #SQLInjection
видео или голосовое, без подписи
CPP / C++ Notes - Windows API Programming Win32 https://caiorss.github.io/C-Cpp-Notes/WindowsAPI-cpp.html @GoSecurity #Cpp
⭕️ محققان یک فریمورک جدید به نام Avalon رو تحلیل کردن که در نهایت باجافزار CrownX رو روی سیستم قربانی اجرا میکنه. زنجیره حمله با یک فایل .LNK که خودش رو به شکل PDF نشون میده شروع میشه. این فایل کاربر رو به یک آرشیو روی Proton Drive هدایت میکنه که داخلش یک فایل ISO قرار داره. بعد از Mount شدن ISO، اجرای کد از طریق MSBuild انجام میشه تا بدون استفاده از فایل اجرایی معمولی، Payload در حافظه اجرا بشه. بعد از آلودگی، Avalon اقدام به جمعآوری Credentialها، دستکاری ETW (Event Tracing for Windows) برای کاهش لاگهای امنیتی، دریافت Payloadهای بعدی از طریق HTTPS و ایجاد اختلال در مکانیزمهای بازیابی سیستم میکنه. در نهایت هم ماژول CrownX فایلها رو رمزگذاری و یادداشت باجخواهی رو ایجاد میکنه. نکته جالب اینه که Avalon صرفاً یک Loader نیست؛ بلکه یک فریمورک ماژولار با قابلیتهایی مثل Credential Theft، Persistence، Defense Evasion و Ransomware Deployment محسوب میشه که چندین مرحله حمله رو داخل یک Payload پیادهسازی کرده. لینک خبر: https://thehackernews.com @GoSecurity #Ransomware #Avalon #MSBuild
This cve addresses a vulnerability in sudo versions 1.9.14 to 1.9.17, enabling unauthorized local privilege escalation to root access. https://github.com/Nowafen/CVE-2025-32463 @GoSecurity #CVE #LPE #Linux #exploit
How to fix any computer!
ویندوز دیفندر جواب نمیده!
⭕️ محققان Check Point در بررسی باجافزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل میکنه تا یک باجافزار واقعی. برخلاف اکثر باجافزارها که فایلها رو رمزگذاری میکنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیادهسازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی دادهها میشه. به عبارتی فایلها رمزگذاری میشن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اونها وجود نداره. محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption بهدرستی ذخیره نمیشه و همین موضوع باعث میشه حتی اپراتورهای خود باجافزار هم نتونن فایلهای قربانی رو بازیابی کنن. این موضوع نشون میده که همیشه قرار نیست هدف نهایی باجافزار کسب درآمد باشه؛ گاهی یک پیادهسازی ضعیف یا اشتباه در منطق رمزگذاری میتونه عملاً نقش یک Data Wiper رو بازی کنه و دادهها رو برای همیشه از بین ببره. لینک مقاله: https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/ @GoSecurity #Ransomware #Wiper #MalwareAnalysis
A guide to learning antivirus evasion https://github.com/Hackmosphere/DefenderBypass @GoSecurity #Evasion #antivirus