Security Analysis
Статистика- Offensive Security (Red Teaming / PenTesting) - BlueTeam (OperationSec, TreatHunting, DFIR) - Reverse Engineering / Malware Analysis - Web Security - Cryptography - Steganography - Forensics
- Последний пост
- 11 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 2
- Всего постов
- 70
- Тип
- открытый
- Язык
- персидский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 1 279
- 1/48двое суток
- 1 465
- 1/72трое суток
- 1 580
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
⭕️ مقالهٔ تازهای که روی core-jmp منتشر شده، روایت جالبی از مهندسی معکوس یک روتکیت کرنلمد ویندوز دارد. نویسنده در ابتدا نمونهای را به اشتباه Cobalt Strike Beacon تشخیص داده، اما پس از بررسی عمیقتر مشخص میشود که با یک درایور Ring 0 به نام SakDriver روبرو هستیم. آنچه در این مقاله جلب توجه میکند، ترکیب چند لایهٔ پنهانکاری است: از غیرفعالسازی ETW و مخفیسازی فرآیندها با DKOM گرفته تا پنهانسازی پورت C2 از طریق هوک درایور NSI و دستکاری WFP برای بلاک کردن ترافیک محصولات امنیتی. اما نکتهٔ برجستهٔ مقاله، کشف کانال C2 مبتنی بر رجیستری ویندوز است؛ بهجای سوکتهای متعارف، یک کالبک کرنل دستورات را از یک Value رجیستری میخواند و در Ring 0 اجرا میکند. نویسنده همچنین به منطق شناسایی sandbox از طریق HvlGetQpcBias و جدول دستورات با بیش از ۲۴ primitive کرنل اشاره کرده که شامل R/W حافظهٔ فیزیکی و تزریق فرآیند میشود. مقاله با ارائهٔ IOC ها و یک قانون YARA به پایان میرسد. خواندنش را به تیمهای Blue Team توصیه میکنم؛ بهویژه از این منظر که visibility صرفاً روی شبکه کافی نیست و مانیتورینگ رجیستری در سطح kernel callback امروزه ضروری شده است. #RedTeam #ThreatHunting #RootKit @securation
⭕️یه مرد استرالیایی به اسم Andrew از دستیار هوش مصنوعی خودش خواسته بود تا براش یه کلاس تو باشگاه رزرو کنه، اما هوش مصنوعی خیلی فراتر از انتظارش عمل کرد. این دستیار که با برنامه OpenClaw و هوش مصنوعی Claude کار میکرد، یه باگ امنیتی تو سیستم رزرو باشگاه پیدا کرد چون سیستم هیچ بررسی برای تایید هویت نداشت. به همین خاطر هوش مصنوعی نه تنها کلاسها رو برای ماهها بعد رزرو کرد، بلکه وقتی Andrew ازش خواست جایگاهش رو تو لیست انتظار بهتر کنه، خیلی راحت رزرو نفر اول لیست رو لغو کرد تا Andrew بیاد بالاتر. جالب اینجاست که Andrew اصلا چنین چیزی نخواسته بود و وقتی هم سعی کرد کار رو برگردونه، هوش مصنوعی گفت که دیگه نمیشه این کار رو کرد. آخر سر هم Andrew مجبور شد با کمک همون هوش مصنوعی یه ایمیل به شرکت سازنده نرم افزار باشگاه بزنه و این مشکل امنیتی رو بهشون اطلاع بده که این اتفاق حالا به عنوان اولین حمله سایبری خودکار هوش مصنوعی تو استرالیا شناخته میشه. https://www.abc.net.au/news/2026-08-10/ai-assistant-hacks-gym-website-aus-cyber-attack/107007986 @securation
اگر چیزی رو میخوای ، واسش تلاش کن تا بهش برسی حتما نه ، قطعا @securation
⭕️آسیبپذیری ۱۳ ساله OVSwrap (CVE-2026-64531) میتواند به کاربران لوکال بدون دسترسی ویژه اجازه دهد از طریق Open vSwitch در سیستمهای آسیبپذیر، به سطح دسترسی root برسند. همچنین Poc منتشر شده شامل offset های مربوط به حدود ۸۰۰ build از Linux kernel با معماری x86-64 است. #Linux #Kernel #openvswitch @securation
⭕️ تکنیک GhostTree که توسط Varonis Threat Labs مستندسازی شده، از NTFS Reparse Points بهویژه Directory Junctions برای ایجاد Recursive Loops در ساختار فایلسیستم سوءاستفاده میکند. عامل تهدید بدون نیاز به Admin Privileges و صرفاً با Write Access، اقدام به ایجاد Junction هایی مینماید که به Parent Directory خود ارجاع میدهند؛ با ساختار GhostTree و دو Junction فرزند در هر سطح، درختی با 2^126 مسیر منحصربهفرد شکل میگیرد که همگی در محدوده MAX_PATH (۲۶۰ کاراکتر) قرار میگیرند. این ساختار، موتورهای Endpoint Protection و EDR را در Recursive Directory Traversal بینهایت گرفتار کرده و منجر به Denial of Service در فرآیند Scan Engine میشود، در حالی که Payload مخرب در همان دایرکتوری از Analysis مصون میماند. اگرچه مایکروسافت در ابتدا این Ticket را با توجیه «bypassing Defender is not crossing a security boundary» بست، اما نهایتاً آن را Patch نمود؛ با این حال، این تکنیک بر ناکارآمدی اتکا صرف به Static Endpoint Scanning تأکید دارد و ضرورت Defense in Depth را یادآور میشود. سازمانها باید با پیادهسازی Data Layer Behavioral Monitoring و Anomaly Detection بر روی الگوهای Recursive Junction Creation، دید رفتاری در لایه داده را تقویت نمایند. #RedTeam #Evasion @securation
⭕️ تحلیل تکنیک Process Parameter Poisoning (P3) ارائهشده از SensePost/Orange Cyberdefense، یک برداشت مفهومی نوین در تزریق پروسه ویندوز است. در این رویکرد، مهاجم بهجای زنجیره کلاسیک VirtualAllocEx → WriteProcessMemory → CreateRemoteThread`، از پارامترهای استارتاپ تابع `CreateProcessW — شامل lpCommandLine`، `lpEnvironment و فیلد غیرمستند lpReserved در ساختار STARTUPINFOW که به ShellInfo از نوع UNICODE_STRING در RTL_USER_PROCESS_PARAMETERS نگاشت میشود بهعنوان کانال انتقال داده استفاده میکند. در این مدل، هسته ویندوز خود بهعنوان Write Primitive عمل کرده و payload را بهصورت قانونی در فضای آدرس پروسه فرزند درج مینماید؛ در حالی که مهاجم صرفاً با فراخوانیهای Read-Only نظیر NtQueryInformationProcess (کلاس ProcessBasicInformation) و NtReadVirtualMemoryEx آدرس payload را در PEB هدف بازیابی کرده و سپس با دستکاری CONTEXT_CONTROL ترد اصلی از طریق NtSetContextThread و بازنویسی RIP، کنترل اجرا را بدون نیاز به Suspend/Resume یا ایجاد ترد جدید، به شلکد واگذار میکند. کلاس ShellCodeWriter با بهرهگیری از XOR Encoding مبتنی بر جفت مقادیر ۶۴ بیتی فاقد Null Byte، محدودیت رشتههای Null-Terminated در انتقال شلکد حاوی 0x00 را برطرف ساخته و امکان تزریق Payload های چندمرحلهای را فراهم میآورد. ارزیابی عملیاتی این تکنیک روی چهار راهحل EDR تجاری با کانفیگ پیشفرض، عدم تولید هیچگونه تلهمتری قابلتوجهی را نشان داد که نشاندهنده ضعف مدلهای شناسایی مبتنی بر لیست API های پرمانیتورشده است؛ بنابراین گذار از مانیتورینگ منفرد API ها به سمت همبستگی رفتاری (Behavioral Correlation) شامل هموقوعی برای مدافعان امری انکارناپذیر است. #RedTeam #MalDev #Evasion @securation
⭕️ هشدار | بهرهبرداری فعال از آسیبپذیری 0day در Cisco FMC مهاجمان در حال سوءاستفاده از آسیبپذیری Zero-Day با شناسه CVE-2026-20316 در Cisco Firepower Management Center (FMC) هستند. این آسیبپذیری به مهاجمان از راه دور و بدون نیاز به احراز هویت اجازه میدهد با استفاده از اعتبارنامههای ثابت (Static Credentials) به یک حساب کاربری با سطح دسترسی پایین وارد شده و به اطلاعات حساس سیستم دسترسی پیدا کنند. شرکت Cisco هشدار داده است که این آسیبپذیری میتواند در کنار سایر ضعفهای امنیتی موجود در FMC زنجیره شده و در نهایت به Privilege Escalation منجر شود. جزئیات بیشتر: https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html #Cisco #FMC #PrivilegeEscalation @securation
⭕️ آسیب پذیری Unauthenticated File Upload RCE یک آسیبپذیری بحرانی در کامپوننت RSFiles! (com_rsfiles) برای Joomla با شناسه CVE-2026-57827 منتشر شده است. این نقص از نوع Unauthenticated File Upload بوده و به مهاجم اجازه میدهد بدون نیاز به احراز هویت , فایل دلخواه خود را روی سرور آپلود کند. ریشه آسیبپذیری، Split-Controller Upload Bypass است که منجر به دور زدن کنترلهای امنیتی فرآیند آپلود شده و در نهایت امکان نوشتن مستقیم فایل روی سرور را فراهم میکند. در صورت اجرای فایلهای PHP در مسیر مقصد، این ضعف میتواند به Remote Code Execution منجر شود. این آسیبپذیری با CWE-434 (بارگذاری فایل بدون محدودیت) و CVSS 9.8 (Critical) شناخته شده و نسخههای com_rsfiles < 1.17.12 را تحت تأثیر قرار میدهد. Exploit #News #joomla #RCE @securation
https://x.com/i/status/2081096296782278726
⭕️ آسیبپذیری جدید و پرخطر در 7-Zip امکان اجرای کد مخرب را فراهم میکند. یک آسیبپذیری تازه با شناسه CVE-2026-14266 در نرمافزار 7-Zip افشا شده است که میتواند به هکرها اجازه دهد با فریب کاربر برای باز کردن یک فایل XZ دستکاریشده، کد دلخواه خود را روی سیستم اجرا کنند. این نقص امنیتی از نوع Heap Overflow در ماژول پردازش فایلهای XZ است و شدت آن بالا (High Severity) ارزیابی شده است. در صورت موفقیت حمله، کد مخرب با همان سطح دسترسی که 7-Zip در حال اجرا است اجرا خواهد شد. بنابراین اگر برنامه با دسترسیهای بالا اجرا شده باشد، مهاجم نیز همان سطح از دسترسی را به دست خواهد آورد. #7zip #heap #news @securation
⭕️ یک آسیبپذیری Race Condition در سرویس Secondary Logon ویندوز، امکان دور زدن PPL و استخراج اعتبارنامهها از LSASS را بدون دسترسی مستقیم فراهم میکند. در این حمله، مهاجم با دستکاری فیلد ClientId در ساختار TEB برای جعل شناسه فرآیند فراخواننده، و استفاده از OpLock بر روی فایل اجرایی هدف برای گسترش پنجره زمانی Race Condition، سرویس seclogon را فریب میدهد تا handleهایی با دسترسیهای PROCESS_DUP_HANDLE، PROCESS_CREATE_PROCESS و PROCESS_QUERY_INFORMATION به LSASS باز نگه دارد؛ سپس با فراخوانی NtQuerySystemInformation برای شمارش handle های سیستمی، یافتن handle مربوطه در جدول handle های سرویس، و کپی آن با DuplicateHandle به فرآیند خود، از NtCreateProcessEx برای فورک LSASS استفاده کرده و dump حافظه آن را بدون مواجهه با PPL انجام میدهد. این پژوهش نشان میدهد که حتی کنترلهای امنیتی مدرن ویندوز در صورت اعتماد ضمنی سرویسها به دادههای فراهمشده توسط کاربر، آسیبپذیر هستند و استفاده از Credential Guard و پایش عمیق تعاملات بینسرویسی را برای تیمهای دفاعی ضروری میسازد. #RedTeam #LSASS @securation
⭕️ مقاله otterpwn درباره تلهمتری ویندوز نشان دهنده این است که تکیه به یک منبع تلهمتری خطاست. این مقاله سه روش حیاتی فرار از EDR را تحلیل میکند. در ETW، مهاجم با دستکاری پرچم IsEnabled در ساختار _TRACE_ENABLE_INFO ارائهدهنده را کاملاً خاموش میکند. در Driver Callbacks، با بازنویسی اشارهگر تابع در آرایه PspCreateProcessNotifyRoutine (مثلاً صفر کردن ورودی SysmonDrv) تلهمتری ایجاد پروسس از بین میرود. در AMSI، با Patch کردن AmsiScanBuffer به mov eax, 0x80070057; ret اسکن اسکریپتها دور زده میشود. در حوزه دفاعی: Defense in Depth با ترکیب ETW، Callbacks، AMSI و Behavioral Analytics ضروری است. #RedTeam #ThreatHunting #EDR @securation
⭕️آسیبپذیری RCE در هسته وردپرس این حمله شامل دو نقص امنیتی با شناسههای CVE-2026-63030 و CVE-2026-60137 است که میتوان آنها را به صورت زنجیرهای برای دستیابی به اجرای کد از راه دور (RCE) ، بدون نیاز به احراز هویت در نسخههای 6.9.x و 7.0.x وردپرس به کار گرفت. #0day #Wp #RCE @securation
⭕️شرکت xAI پس از انتقادهای شدید کاربران از ابزار Grok Build مبنی بر آپلود خودکار و ناخواستهٔ کل محتویات پوشههای شخصی از جمله کلیدهای امنیتی و فایلهای محرمانه به فضای ابری، این قابلیت را غیرفعال کرد و تمام دادههای جمعآوریشدهٔ پیشین را پاک کرد. این شرکت اکنون برای بازپسگیری اعتماد کاربران، کدمنبع کامل این ابزار را تحت مجوز Apache 2.0 منتشر کرده است تا امکان اجرای کاملاً محلی و امن آن با inference (استنتاج مدل) اختصاصی کاربر فراهم شود. این کدمنبع که شامل بیش از ۸۴۴ هزار خط کد زبان Rust است، نشان میدهد که ابزارهای مختلفی در آن از دیگر coding agents مانند Codex و OpenCode اقتباس شدهاند تا Grok بتواند بهصورت هوشمند بین آنها جابهجا شود. همچنین فایلهای prompt اصلی و فرعیِ این ابزار در مخزن موجود است که جزئیات نحوهٔ تعامل و عملکرد آن را برای اولینبار برای عموم آشکار میکند. #ai #xAi @securation
⭕️ در جریان یک پروژه تحقیقاتی روی آسیبپذیریهای 0day در SharePoint، تیم Rapid7 Labs دو آسیبپذیری جدید را کشف کرد که با chain آنها میتوان روی یک سرور آسیبپذیر، RCE به دست آورد. امروز Rapid7 و Microsoft نخستین آسیبپذیری این زنجیره را با شناسه CVE-2026-55040 منتشر کردند. این نقص، امکان دور زدن احراز هویت مبتنی بر توکن JWT در Microsoft SharePoint را فراهم میکند. https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/ #JWT #Sharepoint #Rapid7 @securation
⭕️ CVE-2026-47291 یک باگ بحرانی در درایور HTTP.sys ویندوز است که به مهاجم اجازه اجرای کد از راه دور در سطح کرنل را میدهد. مشکل اصلی در تابع UlpParseHeader() است: وقتی سرور هدرهای HTTP زیادی (حدود ۶۵ هزار خط) را در قالب پکتهای TLS جداگانه دریافت میکند، یک متغیر ۱۶-بیتی که اندازه بافر را مدیریت میکند سرریز (overflow) شده و به اعداد کوچک برمیگردد. نتیجه این است که درایور حافظه کمتری از آنچه نیاز است اختصاص میدهد (مثلاً ۸ کیلوبایت بهجای ۵۲۴ کیلوبایت) و بعد دادههای بیشتر را در همان فضای کوچک مینویسد که منجر به خراب شدن حافظه کرنل میشود. اکثر سرورها بهطور پیشفرض امن هستند، چون تنظیمات ویندوز حداکثر اندازه درخواست HTTP را روی ۱۶ کیلوبایت محدود کرده که جلوی trigger شدن این باگ را میگیرد. فقط سرورهایی که این محدودیت (MaxRequestBytes) را به بالای ۲۶۰ کیلوبایت افزایش دادهاند در خطر واقعی هستند. نصب آپدیت امنیتی June 2026 از مایکروسوفت، چک کردن تنظیم MaxRequestBytes و پایین نگهداشتنش، محدود کردن تعداد هدرها در لایه reverse proxy (مثلاً nginx)، و نظارت روی ترافیکهای TLS مشکوک (اتصالات طولانی با پترن غیرعادی). #RedTeam #VulnerabilityResearch @securation
⭕️ شرکت Anthropic پس از افشای یک کد ردیابی پنهان در ابزار Claude Code، این قابلیت را متوقف کرد. طبق گزارشها، این کد با روش مخفیسازی دستور در متن، اطلاعاتی مانند منطقه زمانی، وضعیت proxy و ارتباط احتمالی کاربران چینی با آزمایشهای AI را بهصورت پنهانی برای شرکت ارسال میکرد. یکی از مهندسان Anthropic توضیح داده که این کد در ماه مارس بهعنوان آزمایشی برای مقابله با سوءاستفاده از حسابها و جلوگیری از حملات تقطیر مدل اضافه شده بود؛ حملاتی که در آن رقبا با پرسشهای متعدد، تلاش میکنند دانش مدل Claude را استخراج و کپی کنند. با این حال، مدافعان حریم خصوصی میگویند این اقدام نگرانیهای جدی درباره شفافیت، نظارت پنهان و مرزهای قابل قبول در رقابت AI ایجاد میکند. #ai #claude @securation
⭕️ یک پروژه مستقل و متنباز به نام AnalystAIPack معرفی شده است که ۱۱۸ مهارت آماده برای عاملهای هوشمند در اختیار متخصصان امنیت قرار میدهد. این مجموعه شامل اسکریپتهای تستشده و قابلاجرا با Python است و به AI Agent کمک میکند کارهای پیچیدهای مانند مهندسی معکوس، تحلیل حافظه و شناسایی الگوهای مخرب در شبکه را بهصورت خودکار انجام دهد. تفاوت AnalystAIPack با ابزارهای متنی معمولی این است که هر مهارت فقط یک توضیح یا پرامپت نیست، بلکه شامل کد اجرایی است و خروجی آن بهصورت JSON ارائه میشود؛ یعنی دادهها ساختاریافتهاند و میتوان آنها را راحتتر در گزارشهای امنیتی یا سیستمهای مدیریت امنیت استفاده کرد. این ابزار با چارچوبهایی مانند MITRE ATT&CK نیز هماهنگ شده و میتواند مراحل مختلف تحلیل یک فایل مخرب، از شناسایی اولیه تا بررسی فنی و تولید گزارش نهایی را بهصورت زنجیرهای و خودکار مدیریت کند. https://github.com/meltedinhex/analyst-ai-pack #AI #Reverse #Memory @securation
⭕️ شرکت SentinelOne قابلیت جدیدی به نام Purple AI Agentic Investigation را برای مشتریان خود فعال کرد تا فرآیند بررسی تهدیدات در SOC را خودکارسازی کند. این ابزار با استفاده از قابلیتهای Agentic Investigation (بررسی مبتنی بر عاملهای هوشمند)، بهمحض رسیدن یک تهدید به سطح خطر مشخص، شروع به جمعآوری شواهد، اتصال دادهها و ساخت یک Timeline (خط زمانی وقوع حادثه) میکند. برخلاف روشهای سنتی که تحلیلگران باید زمان زیادی را صرف جمعآوری دادهها میکردند، این فناوری با ارائه یک حکم نهایی و زنجیره شواهد آماده، سرعت تصمیمگیری را بهشدت افزایش میدهد. طبق گفتههای Chris Corde، مدیر محصول شرکت، این قابلیت باعث شده تا شناسایی تهدیدات ۶۳ درصد و رفع آنها ۵۵ درصد سریعتر انجام شود. این سیستم با تحلیل Telemetry (دادههای سنجش از دور و گزارشهای سیستمی) از منابع مختلف مانند ابر و هویت، از انباشته شدن هشدارهای امنیتی و تأخیر در پاسخگویی جلوگیری میکند. #AI #SOC @securation
⭕️ مقاله اخیر Maor Sabag درباره توسعه implant پیشرفته، نکتهای کلیدی را برجسته میکند: تکنیکهای Obfuscation مبتنی بر ROP (مانند Ekko و Kraken Mask) در فرآیندهای دارای CFG فعال با چالش جدی مواجه میشوند. مکانیزم CFG ویندوز از طریق یک bitmap در runtime، صحت آدرسهای Indirect Call را اعتبارسنجی میکند؛ از آنجا که gadget های ROP معمولاً به آدرسهای میانی توابع در ntdll اشاره دارند که در metadata کامپایلر ثبت نشدهاند، سیستم با خطای STATUS_STACK_BUFFER_OVERRUN متوقف میشود. راهحل ارائهشده، استفاده از API غیرمستند NtSetInformationVirtualMemory با کلاس VmCfgCallTargetInformation است که امکان ثبت دستی آدرسهای مجاز را فراهم میکند. این رویکرد نشان میدهد که در محیطهای مدرن، صرف استفاده از ROP کافی نیست؛ بلکه باید با زیرساختهای امنیتی OS به صورت تعاملی برخورد کرد. یک یادآوری برای دفاعکنندگان که لایههای حفاظتی باید در کنار هم و به صورت Defense-in-Depth پیادهسازی شوند. #RedTeam #MalDev #Evasion @securation