🔵 عنوان مقاله
Attacking SAM and Extracting Hashes With 7z (4 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت و هک، بسیاری از افراد به دنبال راههایی هستند که بتوانند سیستمهای هدف را دستکاری یا اطلاعات حساس را استخراج کنند. یکی از روشهای جالب و کاربردی، استفاده از ابزار ۷z است که معمولاً برای فشردهسازی و استخراج فایلها مورد استفاده قرار میگیرد اما قابلیتهایی فراتر از این دارد. به ویژه، با بهرهگیری از این ابزار، میتوان به راحتی به هایوهای سیستم دسترسی پیدا کرد و آنها را استخراج نمود. برای این کار، کاربران باید در نوار آدرس ۷z عبارت \. را وارد کرده و سپس به مسیر مربوط به دیسک فیزیکی، مانند PhysicalDrive0، هدایت شوند و در نهایت به فایلهای مربوط به NTFS بر روی دیسک دسترسی پیدا کنند. بدین شکل، هایوهای سیستم که حاوی اطلاعات مهم و حساس هستند، قابل استخراج و بررسی میشوند. اما باید توجه داشت که این روش نیازمند دسترسی به رابط کاربر گرافیکی (GUI) است، زیرا ۷z تنها قادر است دیسکهای فیزیکی و پارتیشنهای NTFS را از طریق مدیر فایل گرافیکی پردازش کند. در نتیجه، این تکنیک به کاربران امکان میدهد تا به صورت نسبتا آسان، اطلاعات مهم سیستمی را جمعآوری کرده و آنها را برای تحلیلهای امنیتی یا حملات دیگر مورد استفاده قرار دهند.
#امنیت_سیستم #هک_پیشرفته #هش_کشی #آموزش_فنی
🟣لینک مقاله:
https://hackers-arise.com/digital-forensics-attacking-sam-and-extracting-hashes-with-7z/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Attacking SAM and Extracting Hashes With 7z (4 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت و هک، بسیاری از افراد به دنبال راههایی هستند که بتوانند سیستمهای هدف را دستکاری یا اطلاعات حساس را استخراج کنند. یکی از روشهای جالب و کاربردی، استفاده از ابزار ۷z است که معمولاً برای فشردهسازی و استخراج فایلها مورد استفاده قرار میگیرد اما قابلیتهایی فراتر از این دارد. به ویژه، با بهرهگیری از این ابزار، میتوان به راحتی به هایوهای سیستم دسترسی پیدا کرد و آنها را استخراج نمود. برای این کار، کاربران باید در نوار آدرس ۷z عبارت \. را وارد کرده و سپس به مسیر مربوط به دیسک فیزیکی، مانند PhysicalDrive0، هدایت شوند و در نهایت به فایلهای مربوط به NTFS بر روی دیسک دسترسی پیدا کنند. بدین شکل، هایوهای سیستم که حاوی اطلاعات مهم و حساس هستند، قابل استخراج و بررسی میشوند. اما باید توجه داشت که این روش نیازمند دسترسی به رابط کاربر گرافیکی (GUI) است، زیرا ۷z تنها قادر است دیسکهای فیزیکی و پارتیشنهای NTFS را از طریق مدیر فایل گرافیکی پردازش کند. در نتیجه، این تکنیک به کاربران امکان میدهد تا به صورت نسبتا آسان، اطلاعات مهم سیستمی را جمعآوری کرده و آنها را برای تحلیلهای امنیتی یا حملات دیگر مورد استفاده قرار دهند.
#امنیت_سیستم #هک_پیشرفته #هش_کشی #آموزش_فنی
🟣لینک مقاله:
https://hackers-arise.com/digital-forensics-attacking-sam-and-extracting-hashes-with-7z/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Hackers Arise - EXPERT CYBERSECURITY TRAINING FOR ETHICAL HACKERS
Digital Forensics: Attacking SAM and Extracting Hashes With 7z - Hackers Arise
7z can be used to copy system hives, bypassing EDR. We extracted NTLM hashes from the SAM hive.
🔵 عنوان مقاله
Inside the Falcon: How CrowdStrike Catches You (21 minute read)
🟢 خلاصه مقاله:
در داخل فالکون: چگونه CrowdStrike شما را شناسایی میکند
در دنیای امنیت سایبری، فناوریهای مختلفی برای شناسایی و مقابله با تهدیدات وجود دارد، و یکی از قدرتمندترین آنها فناوریهای نئوورچینگ و تحلیل رفتاری است. در این مقاله، نگاهی عمیق و دقیق به ساختار داخلی ابزار Falcon شرکت CrowdStrike میاندازیم تا نشان دهیم چگونه این سیستم قادر است فعالیتهای مخرب را شناسایی کند. فرآیندهای پیچیدهای مانند تحلیل سطوح مختلف تجاوز، از جمله منابع تماسگیرنده در هسته سیستم، و ابزارهای پیشرفته مثل فایروالهای قدرتمند و فیلترهای مخصوص، نشان میدهد که این سامانه چندین لایه دفاعی را در بر میگیرد.
در بخش اول، محققان با بازسازی ساختارهای داخلی، سطح کامل تشخیص این سیستم را بررسی کردهاند. این کار شامل تحلیل منابع_hooks در هسته ویندوز، از جمله six منابع callback مانند فرآیندها، نخها، تصاویر و اشیاء است. همچنین، یک موتور شبکه بسیار قدرتمند WFP که میتواند برای خاتمه دادن به ارتباطات مخرب TCP Reset ارسال کند، در کنار فیلترهای پیشرفته نرمافزاری، نقش کلیدی در این سیستم ایفا میکند. در نهایت، یک ماژول خاص به نام cspcm4 که وظیفه مانیتورینگ و کنترل را برعهده دارد، بخش دیگری از این سامانه پیشرفته است که به صورت مستقل و جداگانه عمل میکند. تمامی این عناصر به یک نقطه مشترک درون سیستم متصل میشوند که حکایت از قدرت و پیچیدگی فناوری Crowstrike دارد.
در ادامه، مهندسان نقطه تمرکز خود را بر روی نحوه تصمیمگیریهای داخلی گذاشتهاند. آنها نشان دادند که قسمتی از فرآیند تشخیص در قالب فراخوانی تنها یک تابع در vtable است که به گرهای در g_DetectionEngine اشاره میکند. این موتور، که در زمان اجرا از فایلهای ابرپوشش داده شده بارگذاری میشود، مسئول تحلیل و ارزیابی مشکوک بودن فعالیتها است. تفاوت اصلی این سیستم با نمونههای دیگر، در بهرهگیری از دادههای دنیای واقعی و منابع بیدرنگ است که این ابزار را به عنوان یکی از برترین سیستمهای شناسایی تهدیداتی در میدان عمل قرار داده است.
در نتیجه، فناوری Falcon از CrowdStrike، یک سامانه چندلایه و پیچیده است که توانایی شناسایی تهدیدات را با دقت بینظیر در محیطهای مختلف امنیتی دارد. این سیستم، با بهرهگیری از زیرساختهای پیشرفته و تحلیل فعلی در سطح هسته، احساس امنیت را در سازمانها به حداکثر میرساند و دشمن را ناامید میکند.
#امنیت_سایبری #CrowdStrike #شناسایی_تهدید #فناوری_پیشرفته
🟣لینک مقاله:
https://0xdbgman.github.io/posts/inside-the-falcon-how-crowdstrike-catches-you/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Inside the Falcon: How CrowdStrike Catches You (21 minute read)
🟢 خلاصه مقاله:
در داخل فالکون: چگونه CrowdStrike شما را شناسایی میکند
در دنیای امنیت سایبری، فناوریهای مختلفی برای شناسایی و مقابله با تهدیدات وجود دارد، و یکی از قدرتمندترین آنها فناوریهای نئوورچینگ و تحلیل رفتاری است. در این مقاله، نگاهی عمیق و دقیق به ساختار داخلی ابزار Falcon شرکت CrowdStrike میاندازیم تا نشان دهیم چگونه این سیستم قادر است فعالیتهای مخرب را شناسایی کند. فرآیندهای پیچیدهای مانند تحلیل سطوح مختلف تجاوز، از جمله منابع تماسگیرنده در هسته سیستم، و ابزارهای پیشرفته مثل فایروالهای قدرتمند و فیلترهای مخصوص، نشان میدهد که این سامانه چندین لایه دفاعی را در بر میگیرد.
در بخش اول، محققان با بازسازی ساختارهای داخلی، سطح کامل تشخیص این سیستم را بررسی کردهاند. این کار شامل تحلیل منابع_hooks در هسته ویندوز، از جمله six منابع callback مانند فرآیندها، نخها، تصاویر و اشیاء است. همچنین، یک موتور شبکه بسیار قدرتمند WFP که میتواند برای خاتمه دادن به ارتباطات مخرب TCP Reset ارسال کند، در کنار فیلترهای پیشرفته نرمافزاری، نقش کلیدی در این سیستم ایفا میکند. در نهایت، یک ماژول خاص به نام cspcm4 که وظیفه مانیتورینگ و کنترل را برعهده دارد، بخش دیگری از این سامانه پیشرفته است که به صورت مستقل و جداگانه عمل میکند. تمامی این عناصر به یک نقطه مشترک درون سیستم متصل میشوند که حکایت از قدرت و پیچیدگی فناوری Crowstrike دارد.
در ادامه، مهندسان نقطه تمرکز خود را بر روی نحوه تصمیمگیریهای داخلی گذاشتهاند. آنها نشان دادند که قسمتی از فرآیند تشخیص در قالب فراخوانی تنها یک تابع در vtable است که به گرهای در g_DetectionEngine اشاره میکند. این موتور، که در زمان اجرا از فایلهای ابرپوشش داده شده بارگذاری میشود، مسئول تحلیل و ارزیابی مشکوک بودن فعالیتها است. تفاوت اصلی این سیستم با نمونههای دیگر، در بهرهگیری از دادههای دنیای واقعی و منابع بیدرنگ است که این ابزار را به عنوان یکی از برترین سیستمهای شناسایی تهدیداتی در میدان عمل قرار داده است.
در نتیجه، فناوری Falcon از CrowdStrike، یک سامانه چندلایه و پیچیده است که توانایی شناسایی تهدیدات را با دقت بینظیر در محیطهای مختلف امنیتی دارد. این سیستم، با بهرهگیری از زیرساختهای پیشرفته و تحلیل فعلی در سطح هسته، احساس امنیت را در سازمانها به حداکثر میرساند و دشمن را ناامید میکند.
#امنیت_سایبری #CrowdStrike #شناسایی_تهدید #فناوری_پیشرفته
🟣لینک مقاله:
https://0xdbgman.github.io/posts/inside-the-falcon-how-crowdstrike-catches-you/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
DbgMan
Inside the Falcon How CrowdStrike Catches You
A full reverse-engineering teardown of the CrowdStrike Falcon sensor: the six kernel callback sources, the WFP network engine, the file-system minifilter, the cspcm4 broker, the user-mode service (DNS / AMSI / browser / Identity Protection), and the cloud…