TGViewer
Channel Public Channel
OS Internals

OS Internals

@oxaa55

مقاله و فیلم آموزش مدیریت و برنامه‌نویسی سیستم‌های عامل، شبکه و امنیت اطلاعات.

ویدئوهای کانال در یوتیوب:
https://youtube.com/@os_security

ویدئوهای کانال در آپارات:
https://aparat.com/oxaa55

ارتباط با مدیر کانال از طریق:
@akazemi67
Subscribers
3.64K
Photos
7
Videos
29
Links
95

Showing posts older than #101 · Back to latest

Older Posts 20 shown
Post #100 4.41K
Windows Internals and Memory Analysis.pdf452 KB
✅️ اطلاعات و سرفصل دوره‌ی Windows Internals and Memory Analysis

📌 برای اطلاع از شیوه‌ی برگزاری دوره، سرفصل آن و مطالبی که در هر فصل آموزش داده می‌شوند این فایل را مطالعه کنید.

💠 برای اطلاع از مبلغ دوره و نحوه‌ی ثبت‌نام پست زیر را مطالعه کنید:
https://t.me/OxAA55/99
  • ❤ 14
  • 👏 2
  • 👍 1
  • 👎 1
Post #99 9.18K
✅️ برگزاری دوره‌ی Windows Internals and Memory Analysis

💎 با محوریت امنیت ( تیم‌های آبی و قرمز، تحلیل حافظه، تحلیل باینری، تحلیل بدافزار )

💠اطلاعات دوره:
🔹برگزاری به صورت آفلاین/آنلاین
🔸بیش از ۳۰ ساعت ویدئو و ۵ جلسه‌ی آنلاین رفع اشکال و تدریس
🔹مبلغ شهریه:‌ ۵.۵ میلیون تومان ۳ میلیون تومان
🔸شروع دوره از هفته‌ی آخر مهر ماه

🔻پرداخت شهریه به صورت اقساط ( مبلغ پیش ثبت نام ۵۰۰ هزار تومان )
🔻پرداخت ۲.۵میلیون تومان قبل از شروع دوره و مابقی اواسط دوره
🔻یک میلیون تومان تخفیف دانشجویی


📌 برای اطلاعات دوره، سرفصل کامل آن، لیست ویدئوها و شیوه‌ی برگزاری دوره فایل PDF موجود در پست زیر را مطالعه کنید:
https://t.me/OxAA55/100

💠 ثبت نام و کسب اطلاعات بیشتر:
@akazemi67
  • ❤ 11
  • 👍 8
  • 👎 7
  • 👏 1
Post #98 3.98K
دسترسی به رمزعبور کاربران در ویندوز به صورت PlainText

در ویندوز SecurityProviderهای مختلفی وجود دارند که پروسه‌ی LSASS از آن‌ها برای احراز هویت کاربران و صحت‌سنجی رمزعبور آن‌ها استفاده می‌کند. یکی از دیگرکارهایی که این پروسه انجام می‌دهد نگه‌داری Hash رمزعبور کاربران احراز شده است که با استفاده از روش‌های مختلفی مثل استفاده از ابزار mimikatz می‌توان به آن‌ها دسترسی پیدا کرد.

یکی از Providerهایی که در ویندوز وجود داشته ولی در نسخه‌های جدید آن به صورت پیش‌فرض غیر فعال است WDigest است که متاسفانه بجای Hash رمز عبور، در صورت فعال بودن خود رمز عبور را به شما تقدیم خواهد کرد.
در این ویدئو شیوه‌ی فعال کردن WDigest و دسترسی به رمز عبور کاربران با اجرا کردن mimikatz نمایش داده شده است.

لینک ویدئو در یوتیوب:
https://youtu.be/xWK7vr6_pMc
لینک ویدئو در آپارات:
https://www.aparat.com/v/izoGt

#ShortWinInternals #windows #internals #lsass #SecurityProviders #WDigest #Mimikatz
YouTube WDigest and Cleartext Passwords [PER] در ویندوز SecurityProviderهای مختلفی وجود دارند که پروسه‌ی LSASS از آن‌ها برای احراز هویت کاربران و صحت‌سنجی رمزعبور آن‌ها استفاده می‌کند. یکی از دیگرکارهایی که این پروسه انجام می‌دهد نگه‌داری Hash رمزعبور کاربران احراز شده است که با استفاده از روش‌های مختلفی…
  • 👍 16
  • ❤ 15
  • 👏 5
  • 👎 2
Post #97 3.71K
بررسی روال شروع به کار ویندوز با استفاده از ابزار ProcessMonitor

در پست قبلی مروری بر روی پروسه‌های اصلی ویندوز داشتیم. در این پست ابتدا ابزار ProcessMonitor و کاربرد آن معرفی شده و سپس به کمک آن روال شروع به کار پروسه‌ها در ویندوز بررسی می‌شوند.

ابزار ProcessMonitor یکی از ابزارهای SysInternals است که برای بررسی Internals ویندوز به کار می‌روند. به کمک این ابزار می‌توان از رویدادهای ایجاد و حذف پروسه، نخ، فراخوانی WinAPIها، دسترسی به رجیستری و فعالیت‌های شبکه‌ای که در برنامه‌ها رخ می‌دهد اطلاع پیدا کرده و آن‌ها را رصد نمود. یکی از قابلیت‌های جالب این ابزار این است که می‌تواند در Boot ویندوز شروع به جمع‌آوری اطلاعات کرده و فعالیت پروسه‌هایی که در زمان بوت ایجاد و حذف می‌شوند را به همراه رویدادهای آن‌ها ثبت نماید.

مهم‌ترین پروسه‌ای که در ویندوز وجود دارد system است که همیشه PID برابر ۴ داشته و کرنل سیستم‌عامل و درایورها تحت آن فعالیت می‌کنند. این پروسه برای شروع به کار ویندوز یک پروسه‌ی smss را در session صفر ایجاد می‌کند که به عنوان master عمل کرده و اولین پروسه‌ی user mode ای است که در ویندوز کار می‌کند. برای فعالیت ویندوز حداقل دو session صفر و یک وجود دارند که سرویس‌ها در session‌ صفر بوده و لاگین consoleای به ویندوز با session یک مدیریت می‌شود. پروسه‌ی smss master به ازای هر sessionای که ایجاد می‌شود یک smss‌ در آن session‌ایجاد می‌کند که پس از ساختن session از بین می‌رود.

مثلا در session صفر بخشی از وظیفه‌ی smss ایجاد csrss, wininit است که خود wininit پروسه‌های services, lsass را ایجاد می‌کند. یا در session یک وظیفه‌ی smss فرزند ایجاد csrss, winlogon است که خود winlogon باید logonUI را ایجاد کند که user/pass را از کاربر دریافت نماید.

در این ویدئو که بخشی از یکی از کلاس‌هایم است به کمک ProcessMonitor‌ چرخه‌ی ایجاد پروسه‌های ویندوز به صورت کامل بررسی می‌شود.

لطفا پست را برای علاقه‌مندان ارسال کنید.
لینک ویدئو در یوتیوب:
https://youtu.be/U6DEVvOT_d0
لینک ویدئو در آپارات:
https://www.aparat.com/v/MaX9N

#ShortWinInternals #windows #internals #processes #ProcessMonitor #WinBoot
YouTube Examining Windows Main Processes Using ProcMon [PER] در این ویدئو که بخشی از یکی از کلاس‌هایم است به کمک ProcessMonitor‌ چرخه‌ی ایجاد پروسه‌های ویندوز به صورت کامل بررسی می‌شود.
  • ❤ 11
  • 👍 6
  • 👏 2
  • 🤔 1
Post #96 3.52K
مروری بر پروسه‌های اصلی ویندوز

در هر سیستم‌عاملی تعدادی پروسه برای مدیریت بخش‌های مختلف سیستم‌عامل و فراهم کردن محیطی که برنامه‌ها در آن کار کنند وجود دارند.

در ویندوز برخی از پروسه‌های مهم به این شرح هستند:
پروسه‌ی services.exe برای مدیریت سرویس‌ها که در دو حالت exe یا dll در ویندوز می‌توانند وجود داشته باشند. سرویس‌های ویندوز اگر dll باشند تحت svchost.exe و اگر exe باشند به صورت مستقیم تحت پروسه‌ی خودشان ایجاد می‌شوند ولی parentهمگی آن‌ها services.exe است.

پروسه‌ی smss.exe برای مدیریت نشست‌ها است که محیط کاربر و desktopای که با آن کار می‌کنید را ایجاد می‌کند.
پروسه‌ی csrss.exe برای ایجاد subsystem ویندوز است که ارتباط با سیستم‌عامل و دریافت خدمات از آنرا فراهم می‌کند.

پروسه‌ی Winlogon.exe برای مدیریت ورود به ویندوز، فراهم کردن پنجره‌ی دریافت user/pass‌ ارسال آن‌ها به lsass برای احراز هویت و ایجاد محیط و اجرای explorer است.
پروسه‌ی lsass.exe برای احراز هویت کاربران است که در هر دو بخش offense/defense علاقه‌مندان زیادی دارد!

پروسه‌های registry/memory compression برای مدیریت رجیستری و فشرده‌سازی فضای ممکن از حافظه در RAM برای جلوگیری از page out شدن هستند.

«در این ویدئو که بخشی از یکی از کلاس‌هایم است مرور کوتاهی بر روی این پروسه‌ها انجام می‌دهیم.»

لطفا منتشر کنید که به دست علاقه‌مندان برسد.
لینک ویدئو در یوتیوب:
https://youtu.be/4xhF2ldJY-U
لینک ویدئو در آپارات:
https://aparat.com/v/usJ5U

#ShortWinInternals #windows #internals #processes
YouTube Main Windows Processes Overview [PER] در این ویدئو که بخشی از یکی از کلاس‌هایم است مرور کوتاهی بر روی این پروسه‌ها انجام می‌دهیم
  • 👍 15
  • ❤ 7
Post #95 3.74K
نمایش دمو از مفهوم Thread Context

مفهوم Thread Context در ویندوز به داده‌های ضروری اشاره دارد که وضعیت کنونی Thread را در زمان اجرا در پروسه تعریف می‌کند. این اطلاعات شامل مقادیر Registerها مثل RIP برای نگهداری آدرس بعدی که باید کد از آن اجرا شود، اشاره‌گرهای Stack و مقادیر Flagها برای مشخص کردن نتیجه‌ی اجرای دستور قبلی و وضعیت CPU‌ هستند.

زمانیکه CPU از یک Thread ‌گرفته شده و Thread دیگری برای اجرا انتخاب می‌شود، این اطلاعات توسط سیستم‌عامل ذخیره می‌شوند که پس از اینکه CPU مجدد در اختیار Thread جاری قرار گرفت، اجرا بدون مشکل بتواند ادامه پیدا کند. این عملیات همان چیزی است که در مباحث سیستم‌عامل به آن با عنوان Context Switching اشاره می‌شود. (دقت کنید که در ویندوز پروسه اجرا نشده و فقط یک Container برای فراهم کردن یک فضای مشترک و دسترسی به یکسری منابع است. آن چیزی که در ویندوز اجرا می‌شود Threadها هستند.)

در این ویدئو که بخشی از یکی ازکلاس‌هایم است، ابتدا به کمک برنامه نویسی به Thread Context دسترسی پیدا کرده و به کمک ابزارهای ProcessExplorer و WinDbg جزئیات و شیوه‌ی کار Thread را بررسی می‌کنیم. سپس تاثیر تغییر دادن Context‌ و جایگزین کردن RIP و تغییر مسیر اجرای Thread را بررسی می‌کنیم که با یکی از روش‌های Injection کد در Thread آشنا شویم.

لینک ویدئو در یوتیوب:
https://youtu.be/51strgKxOUo
لینک ویدئو در آپارات:
https://aparat.com/v/wuHyk

#ShortWinInternals #windows #internals #cpp #programming #thread #context
YouTube Thread Context in Windows [PER] در این ویدئو که بخشی از یکی ازکلاس‌هایم است ابتدا به کمک برنامه نویسی به Thread Context دسترسی پیدا کرده و به کمک ابزارهای ProcessExplorer و WinDbg جزئیات آن و شیوه‌ی کار Thread را بررسی می‌کنیم. سپس تاثیر تغییر دادن Context‌ و جایگزین کردن RIP و تغییر مسیر…
  • 👍 15
  • ❤ 1
Post #94 3.45K
دوستان سلام
تصمیم گرفتم در کنار روند آموزشی Internals Sessions که داریم بخش‌هایی از کلاس‌هایم رو هم در قالب ویدئوهای کوتاه منتشر کنم و یکسری از مفاهیم سیستم‌عامل رو شرح دهم.

در اولین قدم با ذکر یک مثال ساده، به بررسی تاثیر متغیرهای TLS (Thread Local Storage) در برنامه‌های چند نخی می‌پردازیم.

فضای حافظه‌ای که پروسه‌ها دارند، بین threadهای مختلفی که در پروسه ایجاد می‌شوند مشترک بوده و همگی به آن دسترسی دارند و علت اینکه در برنامه نویسی چندنخی باید به Synchronization بین نخ‌ها توجه کنیم همین موضوع است. ولی برخی مواقع داشتن فضایی که به ازای هر نخ منحصر به فرد باشد لازم است. مثلا زمانیکه یک تابع با خطا مواجه شده و نیاز به ارسال کد خطا دارد یا زمانیکه استثنایی در فراخوانی یک تابع رخ می‌دهد. در این مواقع باید فضای استفاده شده برای کد خطا Per Thread باشد و استفاده شدن آن به صورت مشترک باعث بروز رفتار غیرقابل پیش‌بینی می‌شود.

به عنوان مثال در برنامه‌نویسی C متغیر errno در فضای TLS نگه‌داری می‌شود که خطای رخ داده در threadهای مختلف فقط در همان thread بوده و مشکلی ایجاد نشود. در API ویندوز هم تابعی به اسم GetLastError وجود دارد که کار مشابهی می‌کند ولی این تابع مقدار یک متغیر موجود در TEB (Thread Environment Block) را باز می‌گرداند که در فضای TLS‌ نیست ولی آن هم Per Thread بوده و مفهوم مشابهی دارد.

در این ویدئو به بررسی شیوه‌ی تعریف متغیرهای TLS در ویندوز و تست آن می‌پردازیم.
لینک ویدئو در یوتیوب:
https://youtu.be/1SHLyoicm-s
لینک ویدئو در آپارات:
https://aparat.com/v/YTCgV


#ShortWinInternals #windows #internals #cpp #programming #threads #TLS
YouTube Thread Local Storage in Windows [PER] فضای حافظه‌ای که پروسه‌ها دارند، بین threadهای مختلفی که در پروسه ایجاد می‌شوند مشترک بوده و همگی به آن دسترسی دارند و علت اینکه در برنامه نویسی چندنخی باید به Synchronization بین نخ‌ها توجه کنیم همین موضوع است. ولی برخی مواقع داشتن فضایی که به ازای هر نخ…
  • ❤ 18
  • 👍 7
  • 👏 1
Post #93 3.63K
انتشار جلسه چهارم Internals Session‌: برنامه نویسی کرنلی در ویندوز با پیاده‌سازی یک Rootkit

این ویدئو چهارمین جلسه از سری Internals Sessions است. در هر جلسه از این سری، ما یک موضوع مرتبط با ویندوز یا لینوکس را مورد بررسی قرار داده و شیوه پیاده‌سازی و عملکرد آن بخش را توضیح می‌دهیم. در این جلسه، ماژول‌های کرنلی در ویندوز را مورد بررسی قرار داده و ساختار آن‌ها، روش نوشتن ماژول‌ها و افزودن قابلیتی به کرنل ویندوز را بررسی می‌کنیم.

در این ویدئو ابتدا به بررسی ساختار درایورها در کرنل ویندوز پرداخته و شیوه‌ی نوشتن یک درایور برای آنرا بررسی می‌کنیم. سپس به بررسی شیوه‌ی استفاده از لیست‌های پیوندی در کرنل ویندوز پرداخته و شیوه‌ی نگهداری اطلاعات پروسه‌ها در لیست پیوندی را معرفی می‌کنیم. در ادامه ساختار توکن و مجوز دسترسی پروسه‌ها بررسی شده و در نهایت به پیاده‌سازی یک درایور برای مخفی کردن پروسه‌ها و افزایش دسترسی آن‌ها می‌پردازیم. در این حین با جزئیات ارتباط با درایور و ساختار IRP نیز آشنا می‌شویم.

لطفا برای پشتیبانی و رساندن مطالب به دست علاقه‌مندان این پست را بازنشر کنید.

مواردی که در این ارائه بررسی می‌شوند به صورت جزئی به صورت زیر هستند:
• Kernel Modules Introduction
• Windows Driver Models
• Windows Driver Frameworks
• Anatomy of a Driver
• Driver and Device Objects
• I/O Request Packets
• Driver Signing & Test Mode
• Kernel Doubly-Linked Lists
• EPROCESS & ActiveProcessLinks
• Token Stealing
• Hiding Processes
• Writing a Rootkit
• Patch Guard
لینک ارائه در یوتیوب:
https://youtu.be/hN0RZ5Oup-c
لینک ارائه در آپارات:
https://www.aparat.com/v/VLXRh

#windows #internals #kernel #programming #irp #driver #eprocess #token #windbg #internalssessions #kernelmodules
YouTube 04) Windows Kernel Modules 101 مبانی برنامه نویسی کرنلی در ویندوز این ویدئو چهارمین جلسه از سری Internals Sessions است. در هر جلسه از این سری، ما یک موضوع مرتبط با ویندوز یا لینوکس را مورد بررسی قرار داده و شیوه پیاده‌سازی و عملکرد آن بخش را توضیح می‌دهیم. در این جلسه، ماژول‌های کرنلی در ویندوز را مورد بررسی قرار داده و…
  • ❤ 18
  • 👍 8
  • 👏 1
  • 🤔 1
Post #92 3.74K
این ویدئو سومین جلسه از سری Internals Sessions است. در هر جلسه از این سری، ما یک موضوع مرتبط با ویندوز یا لینوکس را مورد بررسی قرار داده و شیوه پیاده‌سازی و عملکرد آن بخش را توضیح می‌دهیم. در این جلسه، ماژول‌های کرنلی در لینوکس را مورد بررسی قرار داده و ساختار آن‌ها، روش نوشتن ماژول‌ها و افزودن قابلیتی به کرنل لینوکس را بررسی می‌کنیم.

پس از آشنایی با ماژول‌های کرنلی، به بررسی procfs می‌پردازیم و نحوه اضافه کردن یک فایل در /proc و نمایش اطلاعات پروسه‌ها با استفاده از آن را بررسی می‌کنیم. سپس به بررسی ساختار و روش اضافه کردن character device، استفاده از major/minor و اضافه کردن فایل device با استفاده از mknod و ارتباط با ماژول می‌پردازیم. در انتهای ارائه، به نوشتن rootkit و hook کردن توابع کرنل با استفاده از ftrace و تغییر سطح دسترسی کاربر عادی و root کردن آن می‌پردازیم.

برای پشتیبانی و رساندن مطالب به دست علاقه‌مندان لطفا این پست را بازنشر کنید.

مواردی که در این ارائه بررسی می‌شوند به صورت جزئی به صورت زیر هستند:
• Kernel Modules Introduction
• Modules Structure and Makefile
• Modules Parameters
• Commands for Working with Modules
• Modules Dependecy and Exported Functions
• Virtual Filesystem Introduction
• Procfs Introduction
• Procfs Programming
• Character Devices and Major/Minor Numbers
• Character Devices Programming
• Kernel Rootkits
• Ftrace Hooking
• Privilege Escalation Using Kernel Modules
• Hiding Kernel Modules

لینک ارائه در آپارات:
https://www.aparat.com/v/MBrNY
لینک ارائه در یوتیوب:
https://youtu.be/AqVEnLIqeI8

#linux #internals #kernel #programming #ftrace #hooking #rootkit #hook #internalssessions #kernelmodules
آپارات - سرویس اشتراک ویدیو 03) مبانی برنامه نویسی کرنلی در لینوکس Linux Kernel Modules 101 این ویدئو سومین جلسه از سری Internals Sessions است. در هر جلسه از این سری، ما یک موضوع مرتبط با ویندوز یا لینوکس را مورد بررسی قرار داده و شیوه پیاده‌سازی و عملکرد آن بخش را توضیح می‌دهیم. در این جلسه، ماژول‌های کرنلی در لینوکس را مورد بررسی قرار داده و ساختار…
  • ❤ 21
  • 👍 1
Post #91 3.34K
انتشار اسلایدها و نمونه کدهای ارائه‌های سال ۱۴۰۱

برای دسترسی راحت و متمرکز به نمونه کدها و اسلایدهایی که در ارائه‌ها استفاده می‌کنم یک مخزن github ایجاد کردم و مواردی که سال گذشته تدریس کرده و ارائه دادم رو در اون منتشر کردم.

مواردی که فعلا در مخزن وجود داره به این شرح هستند:
۱) اسلایدها و نمونه کدهای ویدئوهای کوتاه Windows Internals در زمینه‌ی کار با threadها در سطح کاربر و کرنل، دیباگ کردن برنامه‌ها و مروری بر اسمبلی

۲)‌ وبنارهای مربوط به آشنایی با Threat Hunting, TPM/Secure Boot

۳)‌ ارائه‌های Internals Sessions در زمینه‌ی نحوه‌ی اجرای System Call و نوشتن Kernel Module‌ در ویندوز و لینوکس و طرز کار Rootkitها به همراه نمونه کد

۴) چندین نمونه کد در زمینه‌های زیر که در کلاس‌هام برای آموزش مفاهیم ویندوزی و امنیت آن استفاده کردم:
* Multi Threading
* Thread Synchronization
* Native Programs
* Desktop Hooks (Keylogging)
* Logon Notifications
* Calling Conventions
* Kernel Linked Lists
* Drivers and Kernel Modules
* Memory APIs
* DLL Injection
* Dynamic Function Loading
* IAT Hooking
۵) چندمقاله‌ی قدیمی در زمینه‌ی MBR, StackOverflow, LinuxUsers

اینم لینک مخزن:
https://github.com/akazemi67/Teaching
لطفا با اشتراک گذاری، این مطالب رو به دست علاقه‌مندان برسونید.

#github #repo #teaching #slides #internals #codes
GitHub GitHub - akazemi67/Teaching: A place in which I put various resources from my classes, presentations, and videos. A place in which I put various resources from my classes, presentations, and videos. - akazemi67/Teaching
  • ❤ 26
  • 👍 9
  • 🤔 1
Post #90
Channel photo updated
Post #88 3.67K
انتشار جلسه دوم Internals Sessions و خاتمه ارائه‌های سال ۱۴۰۱

این ویدئو دومین جلسه از ارائه‌های Internals Sessions است که در هر قسمت آن به بررسی موضوعی در ویندوز یا لینوکس می‌پردازیم. در این ارائه ابتدا در مورد ابزارهایی که برای بررسی سیستم‌عامل ویندوز استفاده می‌شوند صحبت کرده و شیوه‌ی استفاده از Process Explorer/Process Monitor نمایش داده می‌شود. سپس به شرح نحوه‌ی استفاده از WinDbg برای دیباگ برنامه‌ها و کرنل ویندوز پرداخته و قرارداد فراخوانی توابع در مدل 64بیتی نمایش داده می‌شود. در انتها نیز چرخه‌ی اجرای توابع ویندوز و رسیدن درخواست به کرنل و پردازش System Call شرح داده شده و به کمک WinDbg بررسی می‌شود. ارائه با نمایش فراخوانی سیستمی به صورت مستقیم و عدم استفاده از لایه‌ی ntdll.dll به پایان می‌رسد.

جزئیات مطالبی که در این ارائه بررسی می‌شوند به شرح زیر هستند:
• مرور User/Kernel Modes و حافظه‌ی مجازی
• معرفی ابزارهای SysInternals
• نمایش اطلاعات Process/Thread با Process Explorer
• معرفی Handle و کاربرد آن
• نمایش رویدادهای پروسه و APIهای اجرا شده با Process Monitor
• معرفی WinDbg، انواع دستورات آن و کاربرد Symbols
• مرور Calling Conventions در مدل ۶۴بیتی و بررسی آن در WinDbg
• فعال کردن Debugging‌در ویندوز
• اتصال WinDbg به کرنل ویندوز از طریق شبکه
• معرفی EPROCESS
• چرخه‌ی طی شده برای WinAPIs از User Mode‌ تا Kernel
• جزئیات اجرای دستور syscall و رجیستر MSR_LSTAR
• مروری بر پیاده‌سازی CreateFile در ReactOS
• شرح ساختار System Service Table (KiServiceTable)
• بررسی CreateFile از User Mode‌ تا کرنل و رسیدن به syscall‌ از روی KiServiceTable
• اجرای مستقیم CreateFile با فراخوانی سیستمی بدون ntdll

لینک ارائه در یوتیوب و آپارات:
https://youtu.be/_dJPXsfnx3U
https://aparat.com/v/C7xIE
لینک کانال من در تلگرام:
https://t.me/OxAA55

#windows #internals #kernel #windbg #syscall #programming #debugging
YouTube 02) Syscalls Journey in Windows فراخوانی سیستمی در ویندوز This is the second session of my "Internals Sessions" lecture series and the first one focusing on the internals of Windows. In this lecture, I start by discussing the tools that can be used for investigating Windows internals, and I give a demonstration…
  • 👏 17
  • 👍 7
  • ❤ 2
Post #87 3.12K
تجربه‌ی تولید محتوا در مورد Windows Internals‌ و تغییر روند با دریافت بازخوردها

از اواخر سال ۱۴۰۰ شروع به ضبط ویدئو در مورد Windows Internals کردم و از بهار امسال انتشار ویدئوها رو شروع کردم. در این روند دوستانی بهم بازخورد دادند و برخی مواقع مواردی رو توصیه کردند که به کیفیت ارائه‌ها کمک می‌کرد که از همگی ممنونم. یک مشکلی که برخی از دوستان ذکر کردند این بود که روند ویدئوها یکم یکنواخت بوده و مثال‌ها ساده بودند. برخی مواقع هم توصیه‌ها در مورد اضافه کردن یکسری مطالب بودند که باعث شد یک فصل Debug اضافه کنم ولی در مجموع روند برای خودم هم دلپذیر نبود.

همزمان یک اتفاق خوبی که امسال در شرکت مهسان رخ داد اضافه شدن یک بخش آموزش به HR با مسئولیت محمدرضا واحدی عزیز بود که سعی داره مطالبی که برای همکاران می‌تونه به صورت مستقیم یا غیر مستقیم مفید باشه رو در قالب کلاس و ارائه برگزار کنه تا همکاران از بحث آموزش و تقویت خودشون غافل نشند. این بود که بازخورد ایشان رو هم گرفتم و از کمکشون استفاده کردم تا اگر میشه یکسری ارائه در مورد Internals ویندوز و لینوکس و موارد دیگه در شرکت داشته باشیم که پویایی بیشتری وجود داشته باشه و مستقیم بتونم از همکاران هم بازخورد بگیرم.

این شد که مسیر به ارائه‌هایی با عنوان Internals Sessions رسید که در هر جلسه از اون یک موردی به صورت نسبتا عمیق در ویندوز و لینوکس بررسی بشه. به این شکل همزمان میشه یک مقایسه‌ای هم بین معماری این دو سیستم‌عامل داشته و یک موضوع رو بهتر درک کرده و با توجه به Open Source بودن لینوکس بررسی کد رو هم انجام داد.

همچنین لازمه از آقای میلادسلیمی جهت طراحی بنر ارائه‌ها و آقای محمدمهدی عسکرزاده جهت آماده‌سازی محیط ضبط تشکر کنم.

در ادامه می‌تونید اولین جلسه ارائه در مورد System Calls در لینوکس را مشاهده کنید. در این ارائه مطالب زیر توضیح داده شده‌اند:
• کامپایل و راه‌اندازی لینوکس با QEMU
• بررسی syscall‌در usermode به کمک strace
• بررسی syscall در kernel به کمک ftrace
• دیباگ کرنل با gdb
• اضافه کردن syscall به لینوکس
• شیوه‌ی ارسال پارامترهای syscall به کرنل
• بررسی راه‌اندازی syscall و رجیستر MSR_LSTAR
• جزئیات دستور syscall در اینتل
• شیوه‌ی پردازش syscall در کرنل
• بررسی کردن sys_call_table در gdb

لینک ارائه در یوتیوب:
https://youtu.be/1LBiSh-C9WU
لینک ارائه در آپارات:
https://www.aparat.com/v/Bn2Yf

#windows #linux #internals #kernel #gdb #debugging #syscall #programming #ftrace #strace #qemu
YouTube 01) System Calls in Linux فراخوانی سیستمی در لینوکس این ویدئو اولین جلسه‌ی Internals Sessions است که در هر جلسه از آن به بررسی یک موضوعی در ویندوز یا لینوکس پرداخته و شیوه‌ی پیاده‌سازی و طرز کار آن قسمت را توضیح می‌دهیم. در این جلسه به بررسی ساختار System Call در لینوکس و شیوه‌ی اضافه کردن یک syscall به آن…
  • ❤ 24
  • 👍 2
Post #84 3.02K
دوستان سلام
از شنبه‌ این هفته (۳ دی ۱۴۰۱) تدریس یک دوره در مورد تحلیل حافظه‌ی ویندوز رو شروع کردم که قراره از سه جنبه‌ی زیر به بحث حافظه در ویندوز بپردازه:
• آشنایی با طرزکار ویندوز و نحوه‌ی ذخیره‌ی اطلاعات در حافظه (Windows Internals)
• بررسی حافظه از دید یک برنامه نویس (System/Kernel Programming)
• ردگیری بدافزارها در حافظه (Memory Forensic)

با هماهنگی که با آکادمی داشتیم قرار بر این شد که ویدئوی جلسه‌ی اول دوره به صورت رایگان منتشر بشه که دوستانی که به این موضوع علاقه‌مند هستند ببینند و با مباحث دوره دقیق‌تر آشنا شده و اگر مباحث براشون جذاب بود دردوره ثبت‌نام کنند.

ویدئوی جلسه‌ی اول رو می‌تونید از لینک‌های زیر در آپارات و یوتیوب ببینید:
https://www.aparat.com/v/HmzQ0
https://youtu.be/7dFbJC1Xn0U

اینم آدرس دوره بر روی سایت آکادمی جهت اطلاعات بیشتر و ثبت‌نام:
https://ravinacademy.com/course/professional-windows-memory-analysis/

البته قبلا در یک ویدئوی کوتاه به معرفی دوره پرداخته بودم که می‌تونید در پست زیر مشاهده کنید:
https://www.linkedin.com/posts/akazemi67_windows-internals-security-activity-7005959642010763264-Nkl2

#windows #internals #memory #forensic #course
آپارات - سرویس اشتراک ویدیو جلسه‌ی اول دوره‌ی Professional Windows Memory Analysis ویدیوی جلسه‌ی اول دوره‌ی «Professional Windows Memory Analysis» با تدریس «ابوالفضل کاظمی» جهت آشنایی با روش تدریس و اطلاع بیشتر از محتوای دوره منتشر شد. برای کسب اطلاعات بیشتر در مورد این دوره، می‌تونید به لینک زیر مراجعه کنید: ravinacademy.com/course/professional…
  • 👍 6
  • ❤ 4
Post #83 2.93K
اگر به لیست نیازمندی‌های برخی از سیستم‌های عامل از جمله ویندوز ۱۱ نگاهی انداخته باشید حتما وجود سخت‌افزاری به اسم TPM را مشاهده کرده‌اید که از آن برای نگه‌داشتن کلیدهای رمزنگاری استفاده می‌شود.

در کنار این ویژگی، مورد دیگری که در کامپیوترهای جدید وجود دارد، گزینه‌ای به اسم Secure Boot در تنظیمات UEFI است که با فعال بودن آن، امکان استفاده از مواردی مثل Debug Mode یا Test Mode در ویندوز وجود نداشته و در لینوکس‌های با کرنل 5.4 به بعد نیز حالت LockDown پیش‌فرض فعال می‌شود.

در این ارائه به شرح ساختار و کاربردهای TPM پرداخته و مراحلی که در Secure Boot طی می‌شوند را بررسی می‌کنیم.

لینک ارائه در یوتیوب و آپارات:
https://youtu.be/EzeV8XpCEwI
https://www.aparat.com/v/5NkoJ

#tpm #secureboot #luks #lockdown #uefi #linux
  • ❤ 12
  • 👍 1
Post #80 2.67K
ماه پیش یک ارائه در مورد شکار تهدیدات (Threat Hunting) در شرکت مهسان داشتم که در اون پس از معرفی حملات APT و فازهایی که طی می‌کنند، به بررسی شیوه‌ی تشخیص این حملات به کمک لاگ‌های ویندوز پرداختم و گزارش چند حمله‌ی واقعی که خودم بررسی کرده بودم رو ارائه دادم. امروز تصمیم گرفتم ویدئوی ارائه رو منتشر کنم شاید برای برخی از دوستان جذاب باشه.

لینک ارائه در ادامه هست و موارد زیر در آن پوشش داده شده:
• معرفی حملات APT
• مروری بر Cyber Kill Chain
• فازهای حملات APT بر اساس ماتریس Mitre
• شرح TTP
• معرفی منابع لاگ‌های ویندوز
• شرح طرز کار Follina و استفاده از آن توسط گروه‌های روسی
• استفاده از DLL Hijack و فایل ISO توسط گروه‌های APT
• تحلیل یک نمونه MalDoc
• استفاده از Powershell در حمله
• استفاده از Task Scheduler برای Persist
• استفاده از Sysmon, Procmon برای تحلیل حملات

https://youtu.be/INCQUdQoAgA
https://aparat.com/v/NaEdD

لینک کانال تلگرام:
https://t.me/OxAA55

#threathunting #apt #malware #sysmon #mitre #follina #maldoc
  • 👏 16
  • ❤ 8
  • 👍 3
Post #79 1.94K
سلام
در سری جدید ویدئوهای Windows Internals این هفته «(پس از تلاش فراوان برای اتصال به اینترنت جهانی و آپلود ویدئو🤦‍♂️)» به بررسی امکانات Visual Studio در دیباگ برنامه‌ها می‌پردازیم.

در این ویدئو با نوشتن یک برنامه که از کتابخانه‌ی JSON استفاده می‌کند به بررسی امکانات Visual Studio در دیباگ کردن برنامه‌ها می‌پردازیم. استفاده از BreakPointهای شرطی، گذاشتن BP برای تغییر متغیرها، اجرای Action در زمان رخ دادن BreakPoint و تغییر دادن شیوه‌ی نمایش Struct در زمان Debug از جمله مواردی هستند که در این ویدئو بررسی می‌کنیم. علاوه بر این، به کمک پنجره‌ی Diagnostics و با گرفتن Snapshot از تغییرات Memory به بررسی Memory Leakage و شیوه‌ی پیدا کردن آن خواهیم پرداخت.
https://aparat.com/v/fXmWb
https://youtu.be/6GuFXbWfvHY

لطفا منتشر کنید که دوستان علاقه‌مند استفاده کنند. اینم لینک کانال تلگرام من، عضو بشید که کلیه‌ی مواردی که قبلا منتشر شده و مواردی که در آینده قصد انتشار دارم رو داشته باشید:
https://t.me/OxAA55
آپارات - سرویس اشتراک ویدیو 02.05) Visual Studio Debugging Tips در این ویدئو با نوشتن یک برنامه که از کتابخانه‌ی JSON استفاده می‌کند به بررسی امکانات Visual Studio در دیباگ برنامه‌ها می‌پردازیم. استفاده از BreakPointهای شرطی، گذاشتن BP برای تغییر متغیرها، اجرای Action در زمان رخ دادن BreakPoint و تغییر دادن شیوه‌ی نمایش…
  • 👍 9
  • ❤ 5
  • 👎 1
  • 👏 1
Post #78 1.9K
سلام
در سری جدید ویدئوهای Windows Internals این هفته مروری بر اسمبلی ۶۴بیتی انجام می‌دهیم.

در این ویدئو ابتدا مروری بر روی رجیسترهای ۶۴بیتی انجام داده و سپس شیوه‌ی ایجاد یک فایل اسمبلی و کامپایل و لینک آن با سورس C++ در Visual Studio را نمایش می‌دهیم. پس از ایجاد یک فایل اسمبلی در VS به شرح ساختار آن و نحوه‌ی ایجاد یک تابع در آن و استفاده از تابع در کد C++ می‌پردازیم. در نهایت برای تمرین برنامه نویسی ۶۴بیتی یک تابع برای پیدا کردن طول رشته و کپی رشته از یک مبدا در یک مقصد پیاده‌سازی کرده و اجرای آنرا Trace می‌کنیم.
https://youtu.be/yJW2Jo56odM
https://aparat.com/v/N971W

لطفا منتشر کنید که دوستان علاقه‌مند استفاده کنند. اینم لینک کانال تلگرام من، عضو بشید که کلیه‌ی مواردی که قبلا منتشر شده و مواردی که در آینده قصد انتشار دارم رو داشته باشید:
https://t.me/OxAA55

#windows #internals #debug #visualstudio #cpp #x64 #assembly
YouTube 02.04) 64bit Assembly Demo [PER] [Video in Persian] I start this video with a tour of 64bit registers. After that, I go over the process of creating an assembly file in Visual Studio and the steps we must take to link it with our C++ source code. Then, we create a procedure in the assembly…
  • 👍 11
  • ❤ 5
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →