کانال بایت امن
4.87K subscribers
472 photos
55 videos
38 files
672 links
برگزاری دوره های آموزش برنامه نویسی و امنیت نرم افزار.

https://dword.ir
@YMahmoudnia
Download Telegram
#Article #MalwareAnalysis

📗Diving into sandbox-captured malware data

I’m sure at some point you’ve received a report or alert from some entity — US-CERT, DHS, someone on Twitter retweeting a security researcher or an anti-virus company, maybe even your bank or credit union? — about a specific threat actor and the malware they may wield against your organization’s network.

🌐 Article Link

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
#Article #MalwareAnalysis #OSX

📗How to Reverse Malware on macOS Without Getting Infected - Part 1-3

Resources for learning malware analysis and reverse engineering abound for the Windows platform and PE files, but by comparison there’s very little literature or tutorials for those who want to learn specifically about how to reverse macOS malware and macOS malware analysis techniques.

🌐 Artcle Link

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
#Article #MalwareAnalysis #Android

How to analyze mobile malware: a Cabassous/FluBot Case study

This blogpost explains all the steps I took while analyzing the Cabassous/FluBot malware.

🌐 Article Link

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
#Tutorial #MalwareAnalysis

Materials for Windows Malware Analysis training (volume 1) by hasherezade

🌐 Tutorial Link

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
👍1
#Article #MalwareAnalysis

Process Ghosting, a new executable image tampering attack

PE injection technique, similar to Process Doppelgänging, but using a delete-pending file instead of a transacted file

🌐 Articles Link

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
👍1
#Article #MalwareAnalysis #Concepts

MalAPI.io - Interesting APIs For Malware Hunters.

🌐 Website Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
#Article #MalwareAnalysis

Anti-Disassembly techniques used by malware (a primer) Part 1-2

There are chances that malware authors implement some kind of trolling so that a malware analyst has a hard time figuring out code during static analysis (IDA Pro ?)

🌐 Part1 - 🌐 Part2

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
🎉5👎2🔥2👍1
#Project #MalwareAnalysis

YaraDbg

Is a free web-based Yara debugger to help security analysts to write hunting or detection rules with less effort and more confidence.

🌐 Website

Telegram
Channel : @securebyte

Our Public Group : https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
🔥3
#Article #MalwareAnalysis #Android

Analyzing MSFVenom Android Payload By Kousha

MSFVenom is one of the most popular frameworks to create payloads, shellcodes, etc. I want to analyze a little bit of MSFVenom Android payload.

تحلیل پیلود اندرویدی ساخته شده با فریم ورک MSFVenom توسط کوشا

🌐 Article Link

🔗لینک گروه عمومی بایت امن :
https://xn--r1a.website/joinchat/8IAKs9HaoGU2NmE0
_
👍11
#Tools #MalwareAnalysis

▪️
YAMA is a system for generating scanner that can inspect specific malware during incident response.

برنامه YAMA به عنوان یک برنامه کاربردی در یوزر مد عمل خواهد کرد و فضای حافظه سایر پروسس ها رو از نظر فعالیت های مشکوک اسکن میکنه و میتونه بدافزار ها رو شناسایی کنه.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6🔥4
#Tools #MalwareAnalysis

▪️
Automated Linux Malware Analysis Sandbox

ELFEN is a dockerized sandbox for analyzing Linux (file type: ELF) malware. It leverages an array of open-source technologies to perform both static and dynamic analysis. Results are available through both the GUI and API.

🦅 @SecureByte
_
Please open Telegram to view this post
VIEW IN TELEGRAM
8🔥3🎉3👍1
#Video #MalwareAnalysis

▪️Reversing in action: Golang malware used in the SolarWinds attack. Part 1 and Part 2

در این دو ویدیو به تحلیل بدافزاری که در زبان برنامه نویسی Go نوشته شده بود و در حمله به SolarWinds استفاده شد، پرداخته میشود.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6🔥4🤩1
#Tutorial #MalwareAnalysis

Real-world Android Malware Analysis


Part1 - Part2 - Part3 - Part4

تو این آموزش 4 قسمتی، نحوه تحلیل بدافزارهای اندروید رو با نمونه های واقعی یاد میگیرید

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥108👍7🤩2
#MalwareAnalysis

Agent Tesla is a popular info stealer coded in C# that consistently makes lists as one of the most prevalent malware strains. (Update Post)

آنالیز بدافزار Stealer (Tesla)
بدافزار محبوب Tesla، که به زبان برنامه‌نویسی #C نوشته شده، اخیراً با هدف قرار دادن کاربران در ایالات متحده آمریکا و استرالیا مجدداً مشاهده شده است. این مقالات به‌روزرسانی شده و پیرامون آنپک کردن این بدافزار می‌باشد.

https://ryan-weil.github.io/posts/AGENT-TESLA-1/
https://ryan-weil.github.io/posts/AGENT-TESLA-2/
https://research.checkpoint.com/2024/agent-tesla-targeting-united-states-and-australia/

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
17👍4🔥3
#Article #MalwareAnalysis

Understanding RedLine Stealer: The Trojan Targeting Your Data

در این پست به‌صورت مرحله‌به‌مرحله به آنالیز تروجان RedLine Stealer پرداخته شده است.

این تروجان پس از نصب در سیستم قربانی، شروع به جمع‌آوری اطلاعاتی نظیر Login Credentials، تمامی اطلاعاتی که در فرم‌های مرورگر به‌صورت AutoFill ذخیره شده‌اند، کلیدهای کیف پول‌های ارزهای دیجیتال، اطلاعات مربوط به سیستم‌عامل و سخت‌افزار، و همچنین فایل‌ها و اسناد موجود می‌کند.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
17👍2🔥2
#Article #MalwareAnalysis

MastaStealer Weaponizes Windows LNK Files, Executes PowerShell Command, and Evades Defender

در یک آلودگی اخیر مربوط به MastaStealer، یک کاربر ایمیلی هدفمند (Spear-phishing) دریافت کرد که منجر به دانلود یک فایل ZIP شد که فقط یک فایل با پسوند .lnk داخل آن بود.

وقتی قربانی روی آن کلیک کرد، این فایل LNK برنامه msedge.exe را اجرا کرد و سایت anydesk[.]com را در صفحه باز کرد تا بی‌خطر به نظر برسد، اما در پس‌زمینه به صورت مخفیانه یک فایل نصب MSI را از anydesck[.]net دانلود کرد.

یک کاربر ایمیلی هدفمند (فیشینگ) دریافت کرده که داخلش یک فایل ZIP بوده و فقط یک فایل .lnk داشت. کاربر روی آن کلیک کرده و فایل LNK ظاهراً فقط مرورگر Edge را باز کرده و سایت anydesk.com را نمایش داده تا همه چیز عادی به نظر برسد.

اما در پشت صحنه، همان فایل LNK یک فایل MSI مخرب را از سایت جعلی anydesck.net دانلود کرده و تلاش کرده نصبش کند. چون کاربر دسترسی ادمین نداشت، نصب شکست خورده و لاگ خطای Event ID 11708 ثبت شده که باعث شد تیم امنیت متوجه ماجرا شود.

اگر نصب موفق می‌شد، این بدافزار:

فایل‌ها را در مسیر Temp باز و استخراج می‌کرد
یک فایل اجرایی به نام dwm.exe در مسیر LOCALAPPDATA\Microsoft\Windows قرار می‌داد
یک دستور PowerShell اجرا می‌کرد تا Windows Defender از اسکن این فایل جلوگیری کند

این فایل dwm.exe در واقع بدافزاری است که با سرورها و آدرس‌های مشخص‌شده در متن تماس گرفته و فرمان می‌گیرد.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
20👍3🔥1
#Video #MalwareAnalysis

Defeating ConfuserEx Anti-Analysis with Hooking

وقتی درباره پکرها یا پروتکتورها صحبت می‌کنیم، یک بخش ماجرا استفاده مشروع برای امن‌کردن نرم‌افزارهاست و بخش دیگر استفاده آن‌ها توسط بدافزارها برای مخفی‌سازی و جلوگیری از تحلیل است.

یکی از پروتکتورهای رایج در بدافزارهای مبتنی بر ‎.NET‎، ابزار ConfuserEx است. به‌خاطر متن‌باز بودن آن، نسخه‌های مختلفی از روی آن fork شده که هرکدام رفتار و تکنیک‌های متفاوتی دارند و همین باعث می‌شود روش‌های ثابت یا خودکار برای آنپک کردن همیشه کارآمد نباشد.

در این ویدیو، Karsten Hahn به‌خوبی نشان می‌دهد که چطور می‌توان با استفاده از نوشتن هوک، رفتار بدافزار را تحلیل کرد، مکانیزم‌های ضدتحلیل را دور زد و در نهایت یک Deobfuscator اختصاصی توسعه داد و اینکار رو با تغییر در Deobfuscator رسمی ConfuserEx انجام میده.

جهت دریافت نمونه بد افزار به این لینک برید و برای بررسی Deobfuscator به این لینک.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
19👍4🔥1
#Note #PE #MalwareAnalysis

گاهی وقت‌ها برای تحلیل یک باینری، اولین قدم پیدا کردن رشته‌هاست چه با Static Analysis، چه با Dynamic Analysis.

اگر با ساختار PE آشنا باشیم، این رشته‌ها معمولا کجا پیدا می‌شوند ؟ در سکشن ها و دایرکتوری ها.

سکشن rdata.
شامل رشته‌های ثابت و Read-Only مثل پیام‌های خطا، متن‌های ثابت، اسم توابع و… .

سکشن data.
محل ذخیره‌ی رشته‌هایی که برنامه می‌تواند در طول اجرا تغییرشان بدهد. (Writable)

دایرکتوری Import Table
اسامی DLLها و توابعی که باینری به آن‌ها وابسته است همین‌جا ذخیره می‌شود.

دایرکتوری Export Table
در مورد DLLها، نام توابع یا نمادهایی که Export شده‌اند از این قسمت قابل استخراج است.

سکشن Resource (.rsrc)
شامل متادیتا، دیالوگ‌ها، اطلاعات نسخه، آیکون‌ها و سایر منابعی که معمولا رشته‌های قابل مشاهده در آن‌ها قرار دارد.

سکشن Debug.
اگر Strip نشده باشند، ممکن است مسیر فایل‌های سورس، کامنت‌ها یا اطلاعات Build را در خود داشته باشند. برای همین هست که پروتکتوری مثل VMProtect یک گزینه جدا برای این مورد دارد.

و اما سکشن BSS., شامل متغیرهای مقداردهی‌نشده (Uninitialized Data) است یعنی متغیرهایی که فقط تعریف شده‌اند ولی هنگام کامپایل مقدار اولیه ندارند. فقط به اندازه‌ی طول متغیر حافظه رزرو می‌کند و محتوایش در فایل PE وجود ندارد.

حالا خودتون در مورد idata. و edata. جستجو کنید چون این بخش های غیر مستقیم به موضوع رشته ها مربوط هستند.

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
17🔥6👎3👍1
#Tools #MalwareAnalysis

معرفی وبسایت PEScan تحلیل استاتیک فایل‌های PE

اسکنر PEScan یک سرویس آنلاین برای تحلیل فایل‌های اجرایی ویندوز (PE) است که بر پایه موتور قدرتمند 4n4lDetector توسعه یافته و امکانات پیشرفته‌ای را برای تحلیل بدافزار فراهم می‌کند.

از قابلیت‌های این سرویس می‌توان به موارد زیر اشاره کرد:

🔹 تحلیل استاتیک فایل‌های PE بدون نیاز به اجرا
🔹 استخراج IOCها
🔹 شناسایی Importها و APIهای مشکوک
🔹 بررسی ساختار Sectionها و Entry Point
🔹 استخراج رشته‌ها، URLها، IPها و سایر Artefactهای مهم
🔹 مناسب برای تحلیل اولیه بدافزار و Threat Hunting

🦅 کانال بایت امن | گروه بایت امن
_
Please open Telegram to view this post
VIEW IN TELEGRAM
11👍1🔥1