لوگوی پیام رسان بلهدانلود «بله»
عکس پروفایل VULNCITY | امنیت سایبریV
۱۵۴ عضو

VULNCITY | امنیت سایبری

جامعه امنیت سایبری ایران شهرمون : vulncity.com
مشاهده در اپلیکیشن بلهمشاهده در وب بله
۱۴ خرداد
thumbnail
راهنمای کامل Zeek برای مانیتورینگ
undefined ا Syslog خیلی کمه، FPC خیلی گرونه. Zeek یه راه سومه که با یک‌درصد حجم FPC، خیلی از اطلاعاتی که نیاز داری رو بهت میده.
undefined معماری Zeek هم standalone‌ هست، هم cluster. توی محیط‌های بزرگ هر node یه نقش داره: Worker ترافیک رو آنالیز می‌کنه، Logger لاگ می‌نویسه، Proxy هماهنگ می‌کنه و Manager کل cluster رو کنترل می‌کنه.
undefined پیکربندی اصلی توی node.cfg و local.zeek انجام میشه. با چند خط می‌تونی خروجی JSON فعال کنی و لاگ‌ها رو مستقیم به Elasticsearch بفرستی.
undefinedا Zeek توی هر connection یه فیلد history ثبت می‌کنه. مثلاً الگوی ^D*d نشونه احتمالی یه Reverse Shell‌ه. conn_state برابر S0 در تعداد بالا هم معمولاً Port Scan رو نشون میده.
undefined لاگ‌هایی مثل conn، dns، http، ssl، ssh، smb، kerberos، weird و intel هر کدوم یه زاویه مشخص از ترافیک رو پوشش میدن.
undefined مشکلات رایجی مثل Packet Drop، لاگ‌نشدن ترافیک و خطاهای Cluster Initialization هم توی مقاله کامل بررسی شدن.
undefinedمشاهده کامل مقاله به همراه کد
undefined @vulncity

۱۲۵

۱۳:۳۷

thumbnail
undefined ابزار پنهان: Windows Fiberبخش Fiber واحد اجرایی سبک‌وزنی در ویندوز است که برخلاف Thread، توسط سیستم‌عامل زمان‌بندی نمی‌شود و کنترل آن با برنامه‌نویس است. این ویژگی به مهاجمان اجازه می‌دهد shellcode را بدون ایجاد Thread جدید اجرا کرده و از EDRها فرار کنند. APIهای CreateFiber و SwitchToFiber کمتر Hook می‌شوند و footprint کمتری نسبت به CreateRemoteThread دارند.در عملیات‌های Red Team از Fiberها برای اجرای payload، stack spoofing و sleep obfuscation استفاده می‌شود. شناسایی این تکنیک برای متخصصان امنیت دفاعی ضروری است.
undefined مشاهده مراحل حمله و POC ها
undefined @vulncity

۱۲۳

۱۸:۵۹

undefined مشکل ثبت‌نام در سایت حل شد

۱۲۹

۱۹:۰۱

۱۶ خرداد
thumbnail
راهنمای کامل؛ FPC و Arkime
undefined Full Packet Capture (FPC) یعنی ضبط کامل frame‌های لایه ۲ تا ۷ در قالب فایل‌های PCAP روی wire — نه فقط لاگ یا متادیتا. header تمام لایه‌ها، payload رمزنگاری‌نشده، و timing دقیق هر بسته. توجه: در ترافیک TLS/HTTPS بدون کلید یا SSL Inspection، payload خوانا نیست و فقط metadata در دسترس است.
undefined برای تیم‌های Arkime ، Blue Team ابزار اصلی پیاده‌سازی FPC در مقیاس enterprise است. این ابزار open-source از سه مؤلفه تشکیل شده: موتور capture برای ضبط بسته‌ها، viewer برای جستجو و تحلیل، و OpenSearch/Elasticsearch برای ایندکس metadata. از رصد passive دستگاه‌های OT/ICS (مثل Modbus، DNP3) بدون نیاز به Agent از طریق SPAN port یا Network TAP، تا تحلیل حملات APT و کشف Data Exfiltration — همه در یک پنل متمرکز قابل جستجو هستند.
undefined چالش اصلی FPC هزینه ذخیره‌سازی و پردازش است. استراتژی بهینه و لایه‌ای اینه که NetFlow/IPFIX برای کل شبکه (متادیتا، نگهداری بلندمدت)، FPC دائمی فقط روی سگمنت‌های حساس باشد یا FPC هدفمند on-demand هنگام هر Incident روی IP/port خاص فعال داشته باشید.
undefinedمشاهده کامل مقاله
undefined @vulncity

۱۳۴

۱۷:۱۲

۱۸ خرداد
thumbnail
دفاع سایبری با ابزارهای Open Source
undefined ابزارهایی مثل Wazuh، Suricata و OpenCTI می‌توانند یک زیرساخت امنیتی جدی بسازند — اما «رایگان بودن لایسنس» با «بدون هزینه بودن» فرق دارد.
در یک مقاله کامل، تمام جزئیات پیاده‌سازی یک SOC متن‌باز پوشش داده شده: از Endpoint Security با Velociraptor و OSQuery، تا Network Hunting با Zeek و Suricata، Log Investigation با Graylog و OpenSearch، IOC Matching با YARA و SIGMA، و Threat Intelligence با MISP و OpenCTI — برای هر ابزار روش نصب، کاربرد، مزایا و معایب نسبت به رقبای تجاری توضیح داده شده.
undefined اما واقعیت اینجاست: لایسنس رایگان است، نه پیاده‌سازی. این stack به تیم متخصص داخلی، ماه‌ها زمان برای Tune کردن، و پذیرش این واقعیت نیاز دارد که در بحران هیچ SLA رسمی‌ای پشت خط نیست.
undefined مشاهده کامل مقاله
undefined @vulncity

۱۴۶

۱۴:۵۲

۱ تیر
thumbnail
undefined گزارش خرداد ماه — VulnCity
یک ماه پر از پیشرفت برای جامعه امنیت سایبری VulnCity undefinedundefined ۱۷ کاربر فعال (+۱۴ نفر این ماه)
undefined ۲۳ مقاله منتشرشده (+۹ مقاله این ماه)
undefined برترین مقاله ماه: «پیاده‌سازی Zeek برای مانیتورینگ»
undefined ۱۳ منبع آموزشی (+۲ منبع جدید)undefined این ماه دو بخش جدید لانچ شد:
undefined Chat — گفتگوی خصوصی و گروهیundefined Feed — فید سوال و پاسخ تخصصی🪙 و سیستم VulnCoin هم فعال شد — واحد پول داخلی که با فعالیت کسب می‌شه و برای رویدادها و منابع خرج می‌شه.undefined ماه آینده: فعال‌سازی بخش رویدادها و برگزاری اولین رویداد آنلاینشروع کرده‌ایم؛ آرام اما پیوسته در مسیر امنیت سایبری؛ جات کنار ما خالیه.undefined vulncity.com
undefined @vulncity
undefined۴
undefined۱

۹۵

۵:۴۱

۹ تیر
thumbnail
undefined WMI؛ یکی مکانیزم‌های Persistence در ویندوزWMI فقط یک API مدیریتی ویندوز نیست؛ یک Subsystem قدرتمند برای Query، Eventing و Automation است که سال‌هاست توسط مهاجمان برای Persistence و Lateral Movement مورد سوءاستفاده قرار می‌گیرد.
در قلب WMI، سرویس winmgmt قرار دارد که از طریق WQL، CIM Repository و Event Subscription Engine با Providerهای مختلف ویندوز تعامل می‌کند. چیزی که این مکانیزم را برای مهاجم جذاب می‌کند، قابلیت ساخت Permanent Event Subscription است؛ یعنی اجرای کد بر اساس یک Event مشخص و با ماندگاری کامل حتی پس از Reboot.
در این مقاله به‌صورت عمیق بررسی کردیم:
undefined معماری داخلی WMI و نقش WmiPrvSE.exe و winmgmtundefined ساختار OBJECTS.DATA و نحوه ذخیره Subscriptionها در CIM Repositoryundefined اجزای اصلی Persistence شامل:
- __EventFilter- CommandLineEventConsumer- __FilterToConsumerBinding
undefined سناریوهای عملی:
- Trigger شدن Payload با اجرای notepad.exe- Timer-Based Persistence- استفاده از ActiveScriptEventConsumer- Persistence مبتنی بر MOF- #PRAGMA AUTORECOVER و بازگشت خودکار Persistence پس از Rebuild شدن Repository- Namespace Hiding برای فرار از Enumeration- ترکیب WMI با Scheduled Task و Registry برای ایجاد Double Persistence- استفاده از WMI برای Lateral Movement و اجرای کد روی سیستم‌های Remote
از دید Blue Team هم موارد زیر را بررسی کردم:
undefined شناسایی Subscriptionهای مخربundefined بررسی Artifacts موجود در OBJECTS.DATAundefined مانیتورینگ WmiPrvSE.exe Child Processهاundefined Detection با Sysmon Event IDهای 19، 20 و 21undefined Enumeration با PowerShell، Autoruns و ابزارهای تخصصی مانند WMIExplorer و Kansaاگر در حوزه Red Team، Threat Hunting، یا Detection Engineering فعالیت می‌کنید، درک عمیق WMI می‌تواند تفاوت بین یک Persistence پنهان و یک Incident کشف‌نشده را رقم بزند.

undefined لینک مقاله
undefined @vulncity
undefined۱

۹۷

۲۱:۱۵

۱۲ تیر
thumbnail
undefined تکنیک Persistence با Shim Cacheیکی از روش‌های پیچیده حفظ دسترسی در Windows که از Application Compatibility Framework سوءاستفاده می‌کند.undefined نحوه کار:با ایجاد Shim Database سفارشی (.sdb) و نصب آن از طریق sdbinst.exe، مهاجم می‌تواند DLL مخرب را به برنامه‌های هدف تزریق کند. این Persistence پس از Reboot هم باقی می‌ماند و به دلیل استفاده از قابلیت‌های داخلی Windows، سطح مخفی بودن بالایی دارد.
undefined مشاهده مقاله کامل در سایت
undefined @vulncity

۹۷

۱۸:۱۸

۱۹ تیر
thumbnail
undefinedا Privilege Escalation با Access Token Manipulation یکی از تکنیک‌های مهم Post-Exploitation در ویندوز است که از مکانیزم‌های داخلی خود سیستم‌عامل سوءاستفاده می‌کند.
در این تکنیک، مهاجم با دستکاری یا جعل Access Token می‌تواند هویت یک پردازش با دسترسی بالاتر را به‌دست آورده و سطح دسترسی خود را تا SYSTEM ارتقا دهد.
در این مقاله، ساختارهای داخلی ویندوز از جمله EPROCESS، TOKEN و Privilegeها بررسی شده و دو رویکرد اصلی شامل Token Theft/Impersonation و Token Privilege Manipulation به‌صورت مفهومی تشریح شده‌اند.
همچنین نحوه استفاده از Windows API برای کار با توکن‌ها و اجرای پردازش‌ها با Security Context جدید مورد بررسی قرار گرفته است.
در بخش پایانی نیز روش‌های شناسایی و مقابله، از جمله پایش APIهای حساس، اصل Least Privilege و استفاده از قابلیت‌های امنیتی ویندوز معرفی شده‌اند.
undefined درک معماری Access Token برای تیم‌های Red Team و Blue Team در طراحی سناریوهای واقعی، شناسایی رفتارهای مشکوک و پیاده‌سازی دفاع مؤثر، اهمیت بالایی دارد.
undefinedمشاهده کامل مقاله
undefined @vulncity
undefined۲

۱۰۰

۱۶:۱۴

۲۶ تیر
thumbnail
وقتی داده‌های شرکتت داره تو دارک‌وب فروخته می‌شه، تو داری گزارش ماهانه می‌نویسی.
‏VulnDark — بخش جدید VulnCity — یه نگاه مستقیم به چیزیه که اکثر تیم‌های امنیتی ایران هیچ‌وقت نمی‌بیننش:undefined مارکت‌های فعال دارک‌وبundefined گروه‌های باج‌افزار و آخرین قربانی‌هاشونundefined دیتابیس‌هایی که Leak شدن — شاید دیتای شما هم باشهاین اطلاعات جای دیگه‌ای به فارسی پیدا نمی‌کنی.‏Threat Intelligence دیگه فقط برای شرکت‌های بزرگ نیست.
‏undefined https://vulncity.com/vulndark
undefined @vulncity

۶۶

۱۵:۳۱