در کدام مورد سربار کمتری دارد ؟ در زمان گرفتن حافظه از سیستم منظورم هست ؟
خود سربار رو باید معنیش کرد 😭 به قسمت دوم سئوال دقت کنید
خود سربار رو باید معنیش کرد 😭 به قسمت دوم سئوال دقت کنید
Final Results
40%
HealAlloc()
20%
CODE
45%
VirtualAlloc()
18%
TEXT
کانال بایت امن
در کدام مورد سربار کمتری دارد ؟ در زمان گرفتن حافظه از سیستم منظورم هست ؟
خود سربار رو باید معنیش کرد 😭 به قسمت دوم سئوال دقت کنید
خود سربار رو باید معنیش کرد 😭 به قسمت دوم سئوال دقت کنید
بچه ها گزینه HealAlloc منظورم HeapAlloc بوده اشتباه تایپ کردم
👍1
بریم برای جواب چالش ها :
امروز داشتم ویدیو جدید بچه های آفنسیو رو رکورد میکردم که در رابطه با مفاهیم و اینترنال Heap بود برای همین سئوالات رو مطرح کردم و البته نتیجه برام مشخص بود چون معمولا مفاهیم Virtual Memory - Heap و Stack تا حدودی نیاز به مطالعه بیشتری داره :
جواب سئوال اول : Heap
در Heap به سمت آدرس های بالا رشد میکنه و Stack به سمت آدرس های پایین.
جواب سئوال دوم : Heap
به این دلیل که شما وقتی با HeapAlloc درخواست فضا میکنید Heap Manager به دنبال فضای خالی بین Heap Block ها میگرده و ممکنه فضاهای درخواست شده پشت سر هم و دنباله دار نباشند بنابر این External Fragmentation به وجود میاد و اگر فضای خالی وجود نداشته باشه پای Page به وسط میاد.
جواب سئوال سوم : HeapAlloc
به این دلیل که HeapAlloc به صورت پیشفرض به دنبال Heap Block در Heap Segment میگرده تا فضا مورد نیاز رو در اختیار شما قرار بده یعنی 32 بایت درخواست میکنید نهایت 40 بایت به شما اختصاص میده ولی همینکار با VirtualAlloc تا زیر 4KB همون 4KB رو ایجاد میکنه ( به اندازه یک Page ) و سربار زیادی به وجود میاد.
🦅 کانال بایت امن | گروه بایت امن
_
امروز داشتم ویدیو جدید بچه های آفنسیو رو رکورد میکردم که در رابطه با مفاهیم و اینترنال Heap بود برای همین سئوالات رو مطرح کردم و البته نتیجه برام مشخص بود چون معمولا مفاهیم Virtual Memory - Heap و Stack تا حدودی نیاز به مطالعه بیشتری داره :
جواب سئوال اول : Heap
در Heap به سمت آدرس های بالا رشد میکنه و Stack به سمت آدرس های پایین.
جواب سئوال دوم : Heap
به این دلیل که شما وقتی با HeapAlloc درخواست فضا میکنید Heap Manager به دنبال فضای خالی بین Heap Block ها میگرده و ممکنه فضاهای درخواست شده پشت سر هم و دنباله دار نباشند بنابر این External Fragmentation به وجود میاد و اگر فضای خالی وجود نداشته باشه پای Page به وسط میاد.
جواب سئوال سوم : HeapAlloc
به این دلیل که HeapAlloc به صورت پیشفرض به دنبال Heap Block در Heap Segment میگرده تا فضا مورد نیاز رو در اختیار شما قرار بده یعنی 32 بایت درخواست میکنید نهایت 40 بایت به شما اختصاص میده ولی همینکار با VirtualAlloc تا زیر 4KB همون 4KB رو ایجاد میکنه ( به اندازه یک Page ) و سربار زیادی به وجود میاد.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤2👍2
و اما چالش،
بله، اکثریت گزینهی درست را انتخاب کردند و پاسخ Stack است.
در Virtual Memory و Heap نیاز به آزاد سازی حافظه دارید.
در Virtual Memory با استفاده از VirtualFree یا VirtualFreeEx
در Heap اگر Allocate شده باشه HeapFree اگر Private Heap باشه HeapDestroy
🦅 کانال بایت امن | گروه بایت امن
_
بله، اکثریت گزینهی درست را انتخاب کردند و پاسخ Stack است.
در Virtual Memory و Heap نیاز به آزاد سازی حافظه دارید.
در Virtual Memory با استفاده از VirtualFree یا VirtualFreeEx
در Heap اگر Allocate شده باشه HeapFree اگر Private Heap باشه HeapDestroy
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13❤3👍2
آیا برنامه نویسی مرده است ؟
از وقتی هوش مصنوعی خیلی بلد شد، از اون طرف هم بحثهای برنامهنویسی تموم شد داغ شد (البته احتمالا هر صنفی این حرفها رو درباره حوزه خودش شنیده.)
جالب اینجاست که بعضی دوستان، وابستگان و حتی اساتید حوزه هوش طبیعی 😅، برداشتها و تحلیلهای شخصی خودشون رو بهعنوان واقعیت مطرح میکنن.
این ویدیو رو ببینید، خلاصه همون چیزیه که حدود دو ساله مدام به دانشجوهام میگم و توضیح میدم.
خوشحال شدم که بالاخره یک نفر خیلی خوب و شفاف بیانش کرده.
عزیزان، جلوی تکنولوژی مقاومت نکنید، ازش استفاده کنید. منظورم هم صرفا پرامپتنویسی نیست. بعد از دیدن ویدیو متوجه میشید دقیقاً منظورم چیه.
🦅 کانال بایت امن | گروه بایت امن
_
از وقتی هوش مصنوعی خیلی بلد شد، از اون طرف هم بحثهای برنامهنویسی تموم شد داغ شد (البته احتمالا هر صنفی این حرفها رو درباره حوزه خودش شنیده.)
جالب اینجاست که بعضی دوستان، وابستگان و حتی اساتید حوزه هوش طبیعی 😅، برداشتها و تحلیلهای شخصی خودشون رو بهعنوان واقعیت مطرح میکنن.
این ویدیو رو ببینید، خلاصه همون چیزیه که حدود دو ساله مدام به دانشجوهام میگم و توضیح میدم.
خوشحال شدم که بالاخره یک نفر خیلی خوب و شفاف بیانش کرده.
عزیزان، جلوی تکنولوژی مقاومت نکنید، ازش استفاده کنید. منظورم هم صرفا پرامپتنویسی نیست. بعد از دیدن ویدیو متوجه میشید دقیقاً منظورم چیه.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍3😁2👎1🔥1
کانال بایت امن
آیا برنامه نویسی مرده است ؟ از وقتی هوش مصنوعی خیلی بلد شد، از اون طرف هم بحثهای برنامهنویسی تموم شد داغ شد (البته احتمالا هر صنفی این حرفها رو درباره حوزه خودش شنیده.) جالب اینجاست که بعضی دوستان، وابستگان و حتی اساتید حوزه هوش طبیعی 😅، برداشتها و…
تو آپدیت های دوره برنامه نویسی تهاجمی و مهندسی معکوس برای این موضوع در زمینه ابزار نویسی و تحلیل استاتیک حتما اپدیت خواهم داد.
🔥15❤2👍1👎1
Forwarded from OS Internals (Abolfazl Kazemi)
🚀 دورهی Foundations of Linux Reverse Engineering and Exploitation به صورت کامل منتشر شد!
دوستان سلام؛ تمام محتوای دوره شامل اسلایدها، نمونهکدها و مطالب آموزشی، اکنون بهصورت کامل در گیتهاب قرار گرفته است.
این دوره برای آشنایی عمیق با Internal لینوکس، مهندسی معکوس باینریها، آسیبپذیریها و تکنیکهای عملی اکسپلویت طراحی شده است.
📚 در این دوره یاد میگیرید:
- درک ساختار داخلی Linux، حافظه، ELF و system callها
- مهندسی معکوس باینریهای لینوکس با ابزارهای مختلف
- تحلیل آسیبپذیریهای رایج
- نوشتن و تست اکسپلویت
- حل چالشهای واقعی CTF و ساخت Proof of Concept
🔎 سرفصلها شامل:
- Linux Internals Overview
- Exploitation Fundamentals
- Security Mechanisms and Exploitation Tools
- Solving Narnia Challenges
- Basic x64 Exploitation
- ROP Basics
- ELF Details, GOT, PLT
- Advanced ROP
- CVE-2021-4034
💻 مخزن دوره:
https://github.com/akazemi67/Linux-Exploit-Development-Course
اگر به Linux Exploitation، Reverse Engineering، CTF و امنیت سطح پایین علاقه دارید، این دوره میتواند یک مسیر آموزشی کامل و کاربردی برای شما باشد.
نظرات و بازخوردهای شما باعث بهتر شدن ادامهی مسیر خواهد شد 🙌
#linux #exploitdev #ReverseEngineering #Exploitation #CTF #CyberSecurity #Pwntools #ROP #ELF #GDB #Ghidra
دوستان سلام؛ تمام محتوای دوره شامل اسلایدها، نمونهکدها و مطالب آموزشی، اکنون بهصورت کامل در گیتهاب قرار گرفته است.
این دوره برای آشنایی عمیق با Internal لینوکس، مهندسی معکوس باینریها، آسیبپذیریها و تکنیکهای عملی اکسپلویت طراحی شده است.
📚 در این دوره یاد میگیرید:
- درک ساختار داخلی Linux، حافظه، ELF و system callها
- مهندسی معکوس باینریهای لینوکس با ابزارهای مختلف
- تحلیل آسیبپذیریهای رایج
- نوشتن و تست اکسپلویت
- حل چالشهای واقعی CTF و ساخت Proof of Concept
🔎 سرفصلها شامل:
- Linux Internals Overview
- Exploitation Fundamentals
- Security Mechanisms and Exploitation Tools
- Solving Narnia Challenges
- Basic x64 Exploitation
- ROP Basics
- ELF Details, GOT, PLT
- Advanced ROP
- CVE-2021-4034
💻 مخزن دوره:
https://github.com/akazemi67/Linux-Exploit-Development-Course
اگر به Linux Exploitation، Reverse Engineering، CTF و امنیت سطح پایین علاقه دارید، این دوره میتواند یک مسیر آموزشی کامل و کاربردی برای شما باشد.
نظرات و بازخوردهای شما باعث بهتر شدن ادامهی مسیر خواهد شد 🙌
#linux #exploitdev #ReverseEngineering #Exploitation #CTF #CyberSecurity #Pwntools #ROP #ELF #GDB #Ghidra
GitHub
GitHub - akazemi67/Linux-Exploit-Development-Course: This course provides a practical introduction to Linux reverse engineering…
This course provides a practical introduction to Linux reverse engineering and exploitation. You’ll learn how Linux binaries work under the hood, how vulnerabilities arise, and how to discover and ...
❤24🔥4👍1
#Security #IncidentResponse
سناریو :
در این تحلیل، یک سناریوی واقعی از کشف و بررسی بدافزار ValleyRAT در یک شبکه سازمانی صنعتی مورد بررسی قرار گرفته است. ماجرا از جایی آغاز شد که یک هشدار در کنسول Endpoint Detection ثبت شد.
یک ورکاستیشن ویندوزی در شبکه تولید، تغییر مشکوکی را در کلیدهای استاندارد Run رجیستری نشان میداد.
این سناریو مربوط به یک تیم Incident Response است که پس از هشدار EDR و تایید SIEM مبنی بر تغییر مشکوک در کلیدهای Startup رجیستری، وارد فاز تحلیل عمیق بدافزار میشود.
هدف اصلی، درک کامل رفتار ValleyRAT، شناسایی قابلیتهای مخرب آن و استخراج زیرساخت فرماندهی و کنترل (C2) برای اقدامات دفاعی بعدی است.
🔹 بررسی مکانیزمهای ماندگاری (Persistence) در سیستم و نحوه تثبیت بدافزار
🔹 تحلیل تغییرات مشکوک در Run Key رجیستری و ارتباط آن با اجرای خودکار
🔹 استخراج و رمزگشایی Payloadهای رمزگذاریشده درون فایل
🔹 بررسی نحوه اجرای Shellcode و تزریق آن در حافظه
🔹 تحلیل تکنیکهای دور زدن مکانیزمهای امنیتی و کاهش احتمال شناسایی
🔹 استخراج تنظیمات داخلی، ساختار ارتباطی و آدرسهای سرورهای C2
🦅 کانال بایت امن | گروه بایت امن
_
سناریو :
در این تحلیل، یک سناریوی واقعی از کشف و بررسی بدافزار ValleyRAT در یک شبکه سازمانی صنعتی مورد بررسی قرار گرفته است. ماجرا از جایی آغاز شد که یک هشدار در کنسول Endpoint Detection ثبت شد.
یک ورکاستیشن ویندوزی در شبکه تولید، تغییر مشکوکی را در کلیدهای استاندارد Run رجیستری نشان میداد.
این سناریو مربوط به یک تیم Incident Response است که پس از هشدار EDR و تایید SIEM مبنی بر تغییر مشکوک در کلیدهای Startup رجیستری، وارد فاز تحلیل عمیق بدافزار میشود.
هدف اصلی، درک کامل رفتار ValleyRAT، شناسایی قابلیتهای مخرب آن و استخراج زیرساخت فرماندهی و کنترل (C2) برای اقدامات دفاعی بعدی است.
🔹 بررسی مکانیزمهای ماندگاری (Persistence) در سیستم و نحوه تثبیت بدافزار
🔹 تحلیل تغییرات مشکوک در Run Key رجیستری و ارتباط آن با اجرای خودکار
🔹 استخراج و رمزگشایی Payloadهای رمزگذاریشده درون فایل
🔹 بررسی نحوه اجرای Shellcode و تزریق آن در حافظه
🔹 تحلیل تکنیکهای دور زدن مکانیزمهای امنیتی و کاهش احتمال شناسایی
🔹 استخراج تنظیمات داخلی، ساختار ارتباطی و آدرسهای سرورهای C2
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13🔥2👍1
#ReverseEngineering
مهندسی معکوس یک Rootkit امضاشده توسط مایکروسافت، درایور Netfilter
اخیرا به مقالهای برخوردم که یکی از اتفاقات جالب دنیای امنیت ویندوز را بررسی میکند و اون ماجرای درایور مخربی به نام Netfilter که در سال ۲۰۲۱ توانست با امضای معتبر مایکروسافت منتشر شود.
نویسنده مقاله در حین بررسی روشهای دور زدن Driver Signing Enforcement (DSE) سراغ این نمونه رفته و نشان میدهد مهاجمان چگونه توانستند از فرآیند امضای درایورها عبور کنند و یک Rootkit را با ظاهری کاملا معتبر روی سیستمهای ویندوز اجرا کنند.
برخی از موضوعات مطرحشده در این تحلیل:
🔹 نحوه عملکرد درایور Netfilter
🔹 فرآیند امضای درایورها در ویندوز
🔹 تکنیکهای مورد استفاده در Rootkitهای سطح Kernel
🔹 دلایل موفقیت این نمونه در دریافت امضای معتبر
🔹 تغییراتی که مایکروسافت پس از این حادثه در فرآیند تأیید و امضای درایورها اعمال کرد
🦅 کانال بایت امن | گروه بایت امن
_
مهندسی معکوس یک Rootkit امضاشده توسط مایکروسافت، درایور Netfilter
اخیرا به مقالهای برخوردم که یکی از اتفاقات جالب دنیای امنیت ویندوز را بررسی میکند و اون ماجرای درایور مخربی به نام Netfilter که در سال ۲۰۲۱ توانست با امضای معتبر مایکروسافت منتشر شود.
نویسنده مقاله در حین بررسی روشهای دور زدن Driver Signing Enforcement (DSE) سراغ این نمونه رفته و نشان میدهد مهاجمان چگونه توانستند از فرآیند امضای درایورها عبور کنند و یک Rootkit را با ظاهری کاملا معتبر روی سیستمهای ویندوز اجرا کنند.
برخی از موضوعات مطرحشده در این تحلیل:
🔹 نحوه عملکرد درایور Netfilter
🔹 فرآیند امضای درایورها در ویندوز
🔹 تکنیکهای مورد استفاده در Rootkitهای سطح Kernel
🔹 دلایل موفقیت این نمونه در دریافت امضای معتبر
🔹 تغییراتی که مایکروسافت پس از این حادثه در فرآیند تأیید و امضای درایورها اعمال کرد
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16👍1🔥1
#AI #EDR
پروژه Project Onyx یک پروژه تحقیقاتی Red Team است که به جای استفاده از روش های سنتی مخفی سازی فایل و کد، روی پنهان کردن رفتار و اجرای چند لایه تمرکز دارد.
در این معماری چند تکنیک مختلف با هم ترکیب شده اند از جمله جعل تله متری مبتنی بر هوش مصنوعی، وابسته کردن اجرا به سخت افزار هدف، مخفی سازی داده ها داخل مدل های ONNX، اجرای کد در محیط WebAssembly و استفاده از به روزرسانی مدل ها برای ارتباط با سرور کنترل.
نویسنده تاکید می کند که این پروژه یک بای پس عملی برای EDR های تجاری نیست و بیشتر به عنوان یک نمونه تحقیقاتی و نقطه شروع برای بررسی ایده های جدید در حوزه EDR Evasion طراحی شده است.
همچنین Payload نهایی عمدا بسیار محدود است و فقط یک Beacon ساده ارسال می کند تا بتوان کل زنجیره اجرا را بدون انجام فعالیت های مخرب یا Post Exploitation بررسی کرد.
🦅 کانال بایت امن | گروه بایت امن
_
پروژه Project Onyx یک پروژه تحقیقاتی Red Team است که به جای استفاده از روش های سنتی مخفی سازی فایل و کد، روی پنهان کردن رفتار و اجرای چند لایه تمرکز دارد.
در این معماری چند تکنیک مختلف با هم ترکیب شده اند از جمله جعل تله متری مبتنی بر هوش مصنوعی، وابسته کردن اجرا به سخت افزار هدف، مخفی سازی داده ها داخل مدل های ONNX، اجرای کد در محیط WebAssembly و استفاده از به روزرسانی مدل ها برای ارتباط با سرور کنترل.
نویسنده تاکید می کند که این پروژه یک بای پس عملی برای EDR های تجاری نیست و بیشتر به عنوان یک نمونه تحقیقاتی و نقطه شروع برای بررسی ایده های جدید در حوزه EDR Evasion طراحی شده است.
همچنین Payload نهایی عمدا بسیار محدود است و فقط یک Beacon ساده ارسال می کند تا بتوان کل زنجیره اجرا را بدون انجام فعالیت های مخرب یا Post Exploitation بررسی کرد.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12🔥5👍2
#EDR #DLLHIJACKING
با وجود پیشرفت ابزارهای امنیتی و EDR ها در سال های اخیر، DLL Hijacking همچنان یکی از تکنیک های پرکاربرد در حملات ویندوزی محسوب می شود.
در این مطلب، نویسنده به بررسی این تکنیک، نحوه سوء استفاده از فرآیند بارگذاری DLL ها و دلایلی می پردازد که باعث شده DLL Hijacking همچنان برای اجرای کد، ماندگاری و افزایش سطح دسترسی مورد توجه مهاجمان قرار بگیرد.
تقریبا تمامی روش ها در این مقاله پوشش داده شده.
🦅 کانال بایت امن | گروه بایت امن
_
با وجود پیشرفت ابزارهای امنیتی و EDR ها در سال های اخیر، DLL Hijacking همچنان یکی از تکنیک های پرکاربرد در حملات ویندوزی محسوب می شود.
در این مطلب، نویسنده به بررسی این تکنیک، نحوه سوء استفاده از فرآیند بارگذاری DLL ها و دلایلی می پردازد که باعث شده DLL Hijacking همچنان برای اجرای کد، ماندگاری و افزایش سطح دسترسی مورد توجه مهاجمان قرار بگیرد.
تقریبا تمامی روش ها در این مقاله پوشش داده شده.
_
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14🔥3👍2
#EDR
واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز میشود؟
این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر میسازد.
نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع میکند، به System Call، SSDT و PatchGuard میرسد و بعد وارد یکی از بخشهای مهم EDRها یعنی Kernel Callbackها میشود.
در نهایت یک EDR کوچک با سه جزء میسازد:
• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینریها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode
بخش جالبتر، ترکیب Static و Dynamic Detection است.
مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانههای دیگر بررسی میشود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار میگیرند.
در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف میکند.
کانال بایت امن | گروه بایت امن
_
واقعا EDR چطور متوجه رفتار مشکوک یک Process در ویندوز میشود؟
این مقاله به جای توضیحات تئوری، برای پاسخ به این سوال یک EDR آزمایشی را تقریبا از صفر میسازد.
نویسنده از معماری Windows و تفاوت User Mode و Kernel Mode شروع میکند، به System Call، SSDT و PatchGuard میرسد و بعد وارد یکی از بخشهای مهم EDRها یعنی Kernel Callbackها میشود.
در نهایت یک EDR کوچک با سه جزء میسازد:
• یک Kernel Driver برای دریافت رویدادهای ایجاد Process
• یک Static Analyzer برای بررسی باینریها
• یک Agent برای مانیتور کردن رفتار Processها در User Mode
بخش جالبتر، ترکیب Static و Dynamic Detection است.
مثلا باینری از نظر Signature، Importهای مشکوک و برخی نشانههای دیگر بررسی میشود و در زمان اجرا نیز رفتارهایی مثل ایجاد حافظه RWX تحت نظر قرار میگیرند.
در دموی نهایی، EDR ساخته شده تلاش برای Shellcode Injection را شناسایی کرده و Process را متوقف میکند.
کانال بایت امن | گروه بایت امن
_
❤8
#LLM #ReverseEngineering
استفاده از LLM در Reverse Engineering دیگر فقط به توضیح pseudocode یا پیشنهاد اسم برای Functionها محدود نیست.
این ارائه درباره مرحله بعدی این مسیر است یعنی Agentic Reverse Engineering
مدل به جای اینکه فقط کنار Analyst نقش یک دستیار را داشته باشد، میتواند وارد چرخه تحلیل شود. از disassembler و decompiler اطلاعات بگیرد، Xrefها را بررسی کند، فرضیه بسازد، اسکریپت تولید کند، transformation یا patch انجام دهد و نتیجه را دوباره تحلیل کند.
این موضوع مخصوصا در Deobfuscation اهمیت پیدا میکند چون Deobfuscation ذاتا یک فرایند iterative است.
اما نکته جالب تر ارائه تغییر مقیاس تحلیل است.
به جای تحلیل Function به Function، Agent میتواند الگوهای Obfuscation را در سطح Call Graph و حتی کل Binary پیدا کند و transformationهای به دست آمده را در مقیاس بزرگ اعمال کند.
اگر Reverse Engineering به سمت Agentic شدن حرکت کند، Obfuscation آینده باید چطور طراحی شود که در برابر Agent ها هم مقاوم باشد؟
اینجاست که بحث Anti-Agentic Obfuscation مطرح میشود. ( موش و گربه )
کانال بایت امن | گروه بایت امن
_
استفاده از LLM در Reverse Engineering دیگر فقط به توضیح pseudocode یا پیشنهاد اسم برای Functionها محدود نیست.
این ارائه درباره مرحله بعدی این مسیر است یعنی Agentic Reverse Engineering
مدل به جای اینکه فقط کنار Analyst نقش یک دستیار را داشته باشد، میتواند وارد چرخه تحلیل شود. از disassembler و decompiler اطلاعات بگیرد، Xrefها را بررسی کند، فرضیه بسازد، اسکریپت تولید کند، transformation یا patch انجام دهد و نتیجه را دوباره تحلیل کند.
این موضوع مخصوصا در Deobfuscation اهمیت پیدا میکند چون Deobfuscation ذاتا یک فرایند iterative است.
اما نکته جالب تر ارائه تغییر مقیاس تحلیل است.
به جای تحلیل Function به Function، Agent میتواند الگوهای Obfuscation را در سطح Call Graph و حتی کل Binary پیدا کند و transformationهای به دست آمده را در مقیاس بزرگ اعمال کند.
اگر Reverse Engineering به سمت Agentic شدن حرکت کند، Obfuscation آینده باید چطور طراحی شود که در برابر Agent ها هم مقاوم باشد؟
اینجاست که بحث Anti-Agentic Obfuscation مطرح میشود. ( موش و گربه )
کانال بایت امن | گروه بایت امن
_
❤13👎1🔥1😁1
#AI #ReverseEngineering
در ادامه موضوع Agentic Reverse Engineering
یک پروژه جالب برای ترکیب AI و Reverse Engineering برای AI Agentهاست که به مدل کمک میکند در مواجهه با APK، Binary، JavaScript، Malware، Firmware و CTF فقط حدس نزند که باید چه کاری انجام دهد.
ابتدا Agent نوع مسئله را تشخیص میدهد، سپس به مسیر مناسب هدایت میشود و ابزارهایی مثل IDA Pro، Ghidra، radare2، Frida و jadx را در یک Workflow مشخص به کار میگیرد.
پروژه شامل 45 ماژول برای حوزههای مختلف امنیت و Reverse Engineering است.
کانال بایت امن | گروه بایت امن
_
در ادامه موضوع Agentic Reverse Engineering
یک پروژه جالب برای ترکیب AI و Reverse Engineering برای AI Agentهاست که به مدل کمک میکند در مواجهه با APK، Binary، JavaScript، Malware، Firmware و CTF فقط حدس نزند که باید چه کاری انجام دهد.
ابتدا Agent نوع مسئله را تشخیص میدهد، سپس به مسیر مناسب هدایت میشود و ابزارهایی مثل IDA Pro، Ghidra، radare2، Frida و jadx را در یک Workflow مشخص به کار میگیرد.
پروژه شامل 45 ماژول برای حوزههای مختلف امنیت و Reverse Engineering است.
کانال بایت امن | گروه بایت امن
_
❤10
#Note
تو چند پست اخیر خواستم این مطلب رو برسونم که مدلهای زبانی جدید فقط برای توضیح کد استفاده نمیشوند.
با اتصال ابزارهایی مثل Decompiler، Disassembler و Scriptها میتوانند در یک Workflow تحلیلی قرار بگیرند و به بازسازی نرمافزار از روی Binary کمک کنند.
اما نکته اصلی این نیست که AI جای Reverse Engineer را میگیرد.
تغییر واقعی این است که یک تحلیلگر میتواند با کمک AI حجم زیادی از کارهای تکراری، تحلیل اولیه و مستندسازی را سریعتر انجام دهد.
آینده Reverse Engineering احتمالا ترکیبی از دانش انسان، ابزارهای تخصصی و Agentهای هوشمند خواهد بود.
اگر میخواید پیشرفت کنید تو این موضوع به جای گفتن آی AI جای مارو گرفت خودتون رو ارتقا بدین و در مسیر درست حرکت کنید.
کانال بایت امن | گروه بایت امن
_
تو چند پست اخیر خواستم این مطلب رو برسونم که مدلهای زبانی جدید فقط برای توضیح کد استفاده نمیشوند.
با اتصال ابزارهایی مثل Decompiler، Disassembler و Scriptها میتوانند در یک Workflow تحلیلی قرار بگیرند و به بازسازی نرمافزار از روی Binary کمک کنند.
اما نکته اصلی این نیست که AI جای Reverse Engineer را میگیرد.
تغییر واقعی این است که یک تحلیلگر میتواند با کمک AI حجم زیادی از کارهای تکراری، تحلیل اولیه و مستندسازی را سریعتر انجام دهد.
آینده Reverse Engineering احتمالا ترکیبی از دانش انسان، ابزارهای تخصصی و Agentهای هوشمند خواهد بود.
اگر میخواید پیشرفت کنید تو این موضوع به جای گفتن آی AI جای مارو گرفت خودتون رو ارتقا بدین و در مسیر درست حرکت کنید.
کانال بایت امن | گروه بایت امن
_
❤7👎2🔥2😁1
#Tools #BYOVD
پروژه FKiller یک PoC برای تکنیک BYOVD یا Bring Your Own Vulnerable Driver است.
ایده BYOVD این است که به جای ساخت یک Driver مخرب، از یک Driver معتبر اما آسیبپذیر استفاده شود تا مهاجم بتواند از قابلیتهای Kernel آن سوءاستفاده کند.
در این پروژه Driver آسیبپذیر Alinubx.sys بررسی شده که به دلیل ضعف کنترل دسترسی، امکان Terminate کردن Processها را فراهم میکند.
تا کنون Alinubx.sys تحلیل عمومی یا PoC منتشرشدهای نداشته و این پروژه اولین Reverse Engineering و PoC عمومی برای این Driver را ارائه میدهد.
موضوعات مقاله:
• تحلیل Driver در Kernel Mode
• بررسی ارتباط User Mode و Kernel Mode
• شناخت IOCTLها
• درک مسیر رسیدن یک درخواست User Mode به قابلیت آسیبپذیر Driver
• و درک اینکه چرا Driverهای آسیبپذیر یکی از چالشهای مهم EDRها هستند
ابوالفضل از بچههای فعال دوره برنامهنویسی تهاجمی است که با تلاش و پشتکار روی این حوزهها کار کرده و این پروژه را منتشر کرده تا تجربه و مسیر یادگیری خود را به اشتراک بگذارد
🔗 GitHub: [Link]
📄 Write-up: [Link]
کانال بایت امن | گروه بایت امن
_
پروژه FKiller یک PoC برای تکنیک BYOVD یا Bring Your Own Vulnerable Driver است.
ایده BYOVD این است که به جای ساخت یک Driver مخرب، از یک Driver معتبر اما آسیبپذیر استفاده شود تا مهاجم بتواند از قابلیتهای Kernel آن سوءاستفاده کند.
در این پروژه Driver آسیبپذیر Alinubx.sys بررسی شده که به دلیل ضعف کنترل دسترسی، امکان Terminate کردن Processها را فراهم میکند.
تا کنون Alinubx.sys تحلیل عمومی یا PoC منتشرشدهای نداشته و این پروژه اولین Reverse Engineering و PoC عمومی برای این Driver را ارائه میدهد.
موضوعات مقاله:
• تحلیل Driver در Kernel Mode
• بررسی ارتباط User Mode و Kernel Mode
• شناخت IOCTLها
• درک مسیر رسیدن یک درخواست User Mode به قابلیت آسیبپذیر Driver
• و درک اینکه چرا Driverهای آسیبپذیر یکی از چالشهای مهم EDRها هستند
ابوالفضل از بچههای فعال دوره برنامهنویسی تهاجمی است که با تلاش و پشتکار روی این حوزهها کار کرده و این پروژه را منتشر کرده تا تجربه و مسیر یادگیری خود را به اشتراک بگذارد
🔗 GitHub: [Link]
📄 Write-up: [Link]
کانال بایت امن | گروه بایت امن
_
❤7🔥2👍1😱1
#MalwareAnalysis #ReverseEngineering
تکنیک های دشوار کردن تحلیل استاتیک در بدافزار ها
در بدافزار DCRat مهاجم فقط یک فایل مخرب ساده ارسال نکرده، بلکه از چند مرحله برای مخفی کردن Payload استفاده کرده است.
نکته جذاب این تحقیق ترکیب دو تکنیک است:
• استفاده از Environment Variables برای نگهداری بخشی از اطلاعات
• استفاده از Steganography برای مخفی کردن Payload داخل یک فایل ظاهرا بیخطر
این روشها باعث میشوند تحلیل Static سختتر شود و Payload اصلی فقط در زمان اجرا ظاهر شود و تحلیل واقعی نیاز به بررسی کل زنجیره اجرا دارد، نه فقط یک فایل یعنی از Loader اولیه تا استخراج Payload و رفتار نهایی روی سیستم.
کانال بایت امن | گروه بایت امن
_
تکنیک های دشوار کردن تحلیل استاتیک در بدافزار ها
در بدافزار DCRat مهاجم فقط یک فایل مخرب ساده ارسال نکرده، بلکه از چند مرحله برای مخفی کردن Payload استفاده کرده است.
نکته جذاب این تحقیق ترکیب دو تکنیک است:
• استفاده از Environment Variables برای نگهداری بخشی از اطلاعات
• استفاده از Steganography برای مخفی کردن Payload داخل یک فایل ظاهرا بیخطر
این روشها باعث میشوند تحلیل Static سختتر شود و Payload اصلی فقط در زمان اجرا ظاهر شود و تحلیل واقعی نیاز به بررسی کل زنجیره اجرا دارد، نه فقط یک فایل یعنی از Loader اولیه تا استخراج Payload و رفتار نهایی روی سیستم.
کانال بایت امن | گروه بایت امن
_
❤7👍2😁1