1.08K subscribers
28 photos
1 video
12 files
45 links
Red Team ( Network ) , with Kaveh
Download Telegram
مدل ‌های زبانی بزرگ باید گاهی از انجام کار به‌جای یادگیرنده خودداری کنند.

اگر تازه‌کار یا کارآموز وظیفه‌ای را به عامل LLM بسپارد و فقط یک پچ آماده دریافت کند، تقریباً هیچ یادگیری ‌ای رخ نمی‌دهد: فرد نتیجه را می‌بیند (شاید حتی آن را کامیت کند) اما از فرمول ‌بندی فرضیه‌ها، تجربه‌ ی خطا و یادگیری از اشتباهات باز می‌ ماند. مت پوکاک یک چارچوب خوب پیشنهاد می‌دهد: عامل به‌عنوان یک «سیستم آموزش‌دهنده با حالت» کار کند : هدف یادگیری، منابع، درس‌ ها، واژه‌ نامه، برگه‌ های تقلب، یادداشت‌ ها و سوابق پیشرفت را نگه دارد؛ بعد از هر جلسه میزان پیشرفت را به‌روز کند: چه چیزی فهمیده شده، کجا گیر کرده، و گام بعدی چقدر باید سخت باشد بدون اینکه یادگیرنده را overload کند.

برای پیاده‌سازی، عامل باید به‌جای نوشتن کد به‌ جای تازه‌کار، او را در طول کار هدایت کند: از او بخواهد فرضیه‌ ی فعلی را توضیح دهد، یک گام کوچک بعدی پیشنهاد کند، تفاوت‌ ها را بررسی کند، درباره‌ ی خطای تست سوال بپرسد، شکاف‌ های واژگانی را ثبت کند و بعدها بازنگری کند. اگر وظیفه بزرگ است، آن را به تمرین‌ های کوچک تقسیم کند. اگر فرد بگوید «برای من انجام بده»، عامل با سوال یا راهنمایی پاسخ دهد نه با راه‌حل آماده.

نقطه‌ ی محوری «ماموریت» است: نه صرفاً «یادگیری React» بلکه «افزودن فرم با اعتبارسنجی به پروژهٔ موجود به‌ طور مستقل». نه «درک پایگاه کد» بلکه «پیگیری مسیر یک درخواست از API handler تا ثبت در پایگاه‌ داده و توضیح محل بررسی مجوزها». چنین هدفی عامل را از پراکنده‌ گویی باز می‌دارد و به تفکیک دانش از مهارت کمک می‌کند.

به‌نظر من این یکی از منطقی‌ترین الگوها برای استفاده از LLM در آموزش اولیه است: عامل هنوز یادگیری را تسریع می‌کند، اما تمرین واقعی را از فرد نمی‌گیرد تازه‌کار به‌ جای خلبان خودکار، مربی سختگیر با حافظه، منابع و بازخورد دریافت می‌کند.

من معتقدم LLMها باید به‌ جای انجام کامل وظایف، یادگیرنده را هدایت کنند تا یادگیری واقعی رخ دهد؛ عامل باید به‌ عنوان مربی حالت‌ دار عمل کند، نه جایگزین دست‌ به‌ کار.

✍🏻 کاوه
👍81
راهنمای عملی Credential Dumping از آزمایشگاه‌ها و سناریوهای دنیای واقعی

@KavehOffSec
🔥5
میمیکتز Mimikatz  چیست؟

در هسته خود، Mimikatz یک ابزار Proof of Concept (POC) است.  Benjamin Delpy  آن را ایجاد کرد تا نقص ‌های طراحی ذاتی و ضعف‌ های امنیتی در سیستم‌ عامل Microsoft Windows را نشان دهد. آنچه بیشترین الهام را برای من دارد این است که این ابزار به عنوان یک پروژه یادگیری شخصی آغاز شد. در طول سال ‌ها، به یکی از مهم ‌ترین ابزارهای تحقیقاتی در کل اکوسیستم ویندوز تبدیل شده و عملاً مایکروسافت را وادار کرده تا نحوه مدیریت  credentialها را در نسخه ‌های مدرن سیستم‌ عامل به طور اساسی بازنگری کند.
این ابزار ساخته  Benjamin Delpy، شناخته ‌شده برای اکثر ما با نام
@gentilkiwi است. تاریخچه آن قابل توجه است:
 
ایجاد شده به عنوان تمرین یادگیری :  
بنجامین قصد ساخت «ابزار هک» نداشت؛ او Mimikatz را نوشت تا زبان برنامه ‌نویسی C را به خود بیاموزد. این مثال کاملی است از اینکه چگونه توسعه مبتنی بر کنجکاوی می‌تواند به تحقیقات امنیتی پیشگامانه منجر شود.

توسعه در اوقات فراغت: برخلاف بسیاری از ابزارهایی که توسط شرکت ‌های بزرگ یا دولت ‌ها تأمین مالی می‌شوند، Mimikatz  کاملاً در زمان فراغت Benjamin ساخته شد. این پروژه صرفاً با انگیزه کنجکاوی فکری و تمایل به درک internals ویندوز پیش رفت.
شفافیت متن‌ باز: با قرار دادن Mimikatz به صورت open source در  GitHub، Delpy  به کل جامعه اجازه داد تا تکنیک ‌های او را یاد بگیرند، audit  کنند و بهبود بخشند. این شفافیت برای تحقیقات offensive و defensive بسیار حیاتی بوده است.

کاوه
💢 بخش اول

https://www.x.com/kavehxnet
@KavehOffSec
4👍2
خانواده ابزارهای  Mimikatz

با گذشت زمان، پروژه گسترش یافته است. دیگر فقط یک فایل اجرایی نیست؛ بلکه خانواده‌ ای از پروژه ‌های مرتبط است:

۱ .  Mimikatz (ابزار اصلی):
فایل اجرایی اصلی که برای استخراج  credential، pass-the-hash، pass-the-ticket  و طیف وسیعی از عملیات امنیتی دیگر استفاده می‌شود.

۲.  Kekeo : Kekeo
 را می‌توان متخصص دانست. تمرکز آن به طور خاص روی عملیات Kerberos و سوءاستفاده از Public Key Infrastructure (PKI)  است. در حالی که Mimikatz Kerberos را مدیریت می‌کند، Kekeo  قابلیت‌ های پیشرفته ‌تری به ویژه در احراز هویت مبتنی بر گواهی و PKINIT (Public Key Cryptography for Initial Authentication) ارائه می ‌دهد.

۳.   Mimilib :
 این نسخه DLL از قابلیت ‌های Mimikatz است. می ‌توانید آن را به پروسس های دیگر inject کنید یا به عنوان Security Support Provider (SSP)  استفاده کنید که امکان harvesting credential پایدار و اغلب stealthier را فراهم می‌کند.

چرا Mimikatz اهمیت دارد؟
اغلب از من پرسیده می‌شود که چرا هنوز درباره Mimikatz صحبت می‌کنیم در حالی که قدیمی است. دلیل ساده است: آن foundational است.

کاوه
💢 بخش دوم

https://www.x.com/kavehxnet
@KavehOffSec
2👍2
چرا Mimikatz اهمیت دارد؟

برای امنیت  Offensive :

تکنیک‌ های دقیق سرقت credential را نشان می‌دهد که توسط advanced persistent threats (APTs) در دنیای واقعی استفاده می‌ شود.
قابلیت ‌های ضروری برای post-exploitation و lateral movement در تست‌های مجاز فراهم می‌کند.
به ردتیمرها اجازه می ‌دهد رفتار واقعی مهاجم را شبیه سازی کنند تا بتوانیم دفاع‌ هایمان را واقعاً تست کنیم.
به ما کمک می‌کند تأثیر واقعی credential را به ذی ‌نفعان نشان دهیم.
برای امنیت  Defensive :

دقیقاً نشان می ‌دهد مهاجم پس از به دست آوردن foothold اولیه در محیط ویندوز چه کارهایی می‌تواند انجام دهد.
برجسته می ‌کند که چرا مکانیسم ‌هایی مانند Credential Guard فقط «خوب است داشته باشیم» نیستند بلکه حیاتی ‌اند.
نشان می ‌دهد چرا administrative credential hygiene ستون فقرات یک شبکه امن است.
مهم ‌تر از همه، نشان‌دهنده indicator of compromise (IOCs) است که باید در لاگ ‌هایمان به دنبال آن ‌ها بگردیم.

برای تحقیقات امنیتی:

پنجره‌ای به معماری احراز هویت ویندوز و تصمیمات طراحی پشت آن ارائه می‌دهد.
نشان می ‌دهد ویندوز واقعاً چگونه مواد حساس را ذخیره و حفاظت می‌کند.

روابط پیچیده بین زیرسیستم ‌هایی مانند  LSASS، LSA، SAM  و Kerberos را آشکار می ‌سازد.
راهی برای اعتبارسنجی اینکه کنترل‌ های امنیتی ما واقعاً طبق انتظار کار می‌کنند، فراهم می‌کند.
تأثیر بر امنیت ویندوز

میمیکتز  نحوه ساخت ویندوز را تغییر داده است. مایکروسافت با پاسخ به تحقیقات  Benjamin، بهبودهای امنیتی قابل توجهی ایجاد کرده که همه ما امروز از آن‌ها بهره می‌بریم:
 Credential Guard :  
از virtualization-based security برای جداسازی  credentialها از بقیه سیستم ‌عامل استفاده می‌کند.
Protected Process Light (PPL)  برای  LSASS :  
این کار را به طور قابل توجهی سخت‌تر می‌کند که کدهای غیرمجاز به حافظه LSASS دسترسی پیدا کنند.
 Windows Defender Application Control (WDAC) :
 کمک می‌کند ابزارهای غیرمجاز از ابتدا اجرا نشوند.
Enhanced logging :  
اکنون قابلیت ‌های audit بسیار بهتری برای تشخیص تلاش‌ های سرقت credential از این نوع داریم.

کاوه
💢 بخش سوم

https://www.x.com/kavehxnet
@KavehOffSec
2👍2
راه‌اندازی  Mimikatz

منابع رسمی

اگر یک نکته وجود دارد که بخواهم بر آن تأکید کنم، این است: همیشه ابزارهای خود را از منابع رسمی تهیه کنید. استفاده از یک فایل باینری تصادفی که در یک فروم پیدا کرده‌اید، راه عالی برای backdoor شدن خودتان است.
مخزن  GitHub :  
https://github.com/gentilkiwi/mimikatz


هنگامی که آنجا هستید، دو مسیر اصلی پیش رو دارید:

۱. کامپایل کد منبع
کد منبع کامل به صورت یک solution ویژوال استودیو در دسترس است. شخصاً ترجیح می ‌دهم هر زمان ممکن از منبع کامپایل کنم.
الزامات:
💠     Visual Studio  (نسخه Community کافی است).
💠     Windows SDK .
 💠 درک پایه‌ای از پروسس ساخت  C/C++

چرا این کار را انجام دهیم؟

💠    می‌توانید کد را خودتان بررسی کنید .
💠    می‌توانید قابلیت‌ها را برای سناریوهای تست خاص سفارشی ‌سازی کنید.
💠     با بررسی کد منبع، جزئیات پیاده ‌سازی را بسیار بیشتر یاد می‌گیرید.
💠     اطمینان حاصل می‌کنید که جدیدترین ویژگی ‌ها و رفع باگ ‌ها را دارید.


۲. فایل ‌های باینری پیش‌ کامپایل ‌شده
اگر نیازی به تغییر کد ندارید، فایل ‌های باینری پیش ‌کامپایل‌شده معمولاً در بخش releases گیت ‌هاب موجود هستند:
GitHub Releases:
https://github.com/gentilkiwi/mimikatz/releases


نسخه‌ های منتشرشده عموماً شامل موارد زیر هستند:

💠     x64 (64-bit) :  این نسخه ‌ای است که برای ۹۹٪ سیستم‌ های مدرن ویندوز استفاده خواهید کرد.
💠     Win32 (32-bit) : برای سیستم ‌های قدیمی یا نیازهای سازگاری بسیار خاص.

گام حیاتی: همیشه امضای دیجیتال و hash فایل ‌های باینری دانلود شده را بررسی کنید .  Benjamin Delpy نسخه‌ های رسمی را digitally sign  می‌کند.

کاوه
💢 بخش چهارم

https://www.x.com/kavehxnet
@KavehOffSec
5
م Mimikatz در ابزارهای دیگر

به دلیل قدرت بالای آن، قابلیت‌ های Mimikatz تقریباً در همه فریم ‌ورک‌ های اصلی penetration testing یکپارچه شده است. درک این یکپارچه ‌سازی‌ ها مهم است زیرا نحوه رفتار ابزار و نحوه تشخیص آن را تغییر می‌ دهند.
 
۱. Metasploit Framework - Kiwi Extension

افزونه kiwi جانشین افزونه قدیمی Mimikatz در Meterpreter است. این افزونه به شما اجازه می‌دهد قابلیت ‌های مشابه Mimikatz را مستقیماً از داخل یک session اجرا کنید.
مثال:
meterpreter> load kiwi
meterpreter> creds_all
 

نکته مثبت: به طور یکپارچه در workflow متاسپلویت پیاده سازی می‌ شود و کاملاً in-memory کار می‌کند که footprint دیسک کمتری دارد.

نکته منفی: Meterpreter برای  EDRهای مدرن بسیار شناخته ‌شده است. ماژول  kiwi DLLهای خاصی را لود می‌کند که به راحتی با signature  تشخیص داده می ‌شوند و اسکن حافظه اغلب خود پروسس Meterpreter را شناسایی می‌ کند.

۲.  Cobalt Strike Beacon

ا Cobalt Strike  یکی از ابزارهای قدرتمند در حوزه adversary simulation تجاری است و قابلیت‌ های Mimikatz را از طریق دستوراتی مانند  hashdump، logonpasswords  و dcsync ارائه می ‌دهد.
تفاوت آن: Cobalt Strike با تمرکز بر operational security (OPSEC) طراحی شده است. گزینه ‌هایی برای اجرای in-memory، process injection  یا ایجاد sacrificial processes فراهم می‌کند. پروفایل ‌های malleable C2 آن نیز به evasion تشخیص رفتاری کمک می‌کنند.
از دیدگاه دفاعی: چون Cobalt Strike توسط ردتیم ها و threat   actorهای واقعی استفاده می‌شود، پیکربندی ‌های پیش ‌فرض آن به شدت signature شده‌اند. مدافعان باید بر رفتارها (مانند دسترسی به  LSASS) تمرکز کنند نه نام ابزار.

۳. اسکریپت PowerShell Invoke-Mimikatz

این اسکریپت originally بخشی از فریم‌ ورک PowerSploit بود. یک wrapper پاورشل است که Mimikatz را بدون touching دیسک، در حافظه لود می‌کند.
استفاده:

Invoke-Mimikatz -Command "privilege::debug sekurlsa::logonpasswords"

مزایا: کاملاً PowerShell است، بنابراین نیازی به آپلود EXE ندارید. می‌توانید آن را از طریق download cradle لود کنید و به خوبی در زنجیره ‌های حمله اتوماتیک پیاده سازی شود.

واقعیت مدرن: دفاع ‌های ویندوز مدرن پیشرفت کرده‌اند. با  PowerShell ScriptBlock logging، transcription  و  AMSI، انجام این کار بسیار سخت‌تر از گذشته شده است.  Constrained Language Mode  نیز می‌تواند reflective assembly loading مورد استفاده این اسکریپت را مسدود کند.

ماهیت Dual-Use ابزارهای امنیتی

باید به یاد داشته باشیم که Mimikatz یک ابزار «dual-use» است. می ‌تواند برای اهداف خوب یا بد استفاده شود. خود ابزار خنثی است؛ اخلاق و legality کاملاً به کسی بستگی دارد که دستورات را تایپ می‌کند. از قدرت خود با مسئولیت استفاده کنید.

بخش های بعدی

پس از این بخش های مقدمه، basics را بررسی می‌کنیم: نحوه اجرای ابزار، ساختار ماژول‌ های آن، و انجام اولین عملیات‌ ها. از آنجا دانش شما را به صورت progressive در هر subsystems  امنیتی ویندوز می‌ سازیم.
 
به یاد داشته باشید، هدف ما فقط یادگیری یک ابزار نیست. ما از Mimikatz به عنوان وسیله‌ای برای کاوش معماری Underlying امنیت ویندوز استفاده می‌کنیم. این دانش چه در حال تست، دفاع، یا صرفاً تلاش برای درک سیستم‌ هایی که هر روز با آنها کار می‌کنید، بسیار ارزشمند است.
 


کاوه
💢 بخش پنجم


بخش اول ، بخش دوم ، بخش سوم ، بخش چهارم


https://www.x.com/kavehxnet
@KavehOffSec
🕊🖤🥀
🔥6
سوء استفاده از Kerberos - از طریق پاورشل

این راهنمای میدانی تکنیک‌‌ های عملی حمله کربروس را برای انجام مأموریت‌ های ردتیم مجاز در اکتیو دایرکتوری پوشش می‌ دهد. این راهنما شامل :

ticket dumping, Pass-the-Ticket injection, Kerberoasting, Golden/Silver Ticket forging, and associated detection opportunities
است .

که همه با ابزارهای بومی پاورشل قابل اجرا هستند.

کاوه
🔥 بخش 0
@KavehOffSec
4
کربروس در اکتیو دایرکتوری - مروری بر پروتکل

کربروس پروتکل احراز هویت پیش‌فرض برای محیط‌های ویندوز اکتیو دایرکتوری است. این پروتکل از رمزنگاری کلید متقارن و یک شخص ثالث مورد اعتماد (مرکز توزیع کلید یا KDC) استفاده می‌کند تا بلیت‌های رمزنگاری شده‌ای اکسپورت کند که هویت را بدون انتقال رمز عبور در شبکه اثبات می‌کنند. ردتیمرها کربروس را هدف قرار می‌ دهند زیرا این بلیت‌ ها می‌ توانند سرقت، جعل یا بازپخش شوند و دسترسی مداوم و مخفیانه‌ ای فراهم کنند که از تشخیص‌ های سنتی evades traditional credential-theft .

کاوه
🔥 بخش اول

@KavehOffSec
6
ATTACK SURFACE
6
📌 ماندگاری Golden و Silver Ticket


Golden and Silver Tickets :
روش‌های قدرتمند Kerberos Ticket Forging در محیط‌های Active Directory (AD) هستند که به مهاجم امکان “پایداری بلندمدت یا حتی نامحدود” می‌ دهند. این حملات از Trust Relationships بین Kerberos سوءاستفاده می‌کنند تا بدون طی کردن فرآیندهای عادی Authentication، بتوانند کاربر یا سرویس را impersonate کنند.
🥇 Golden Ticket ?


گلدن تیکت (Golden Ticket) یک Kerberos TGT (Ticket Granting Ticket) جعلی است که به مهاجم اجازه می‌ دهد به هر سرویس داخل domain، به عنوان هر کاربری دسترسی داشته باشد.

الزامات :
ا # KRBTGT NTLM hash 
ا # Domain SID 
ا # اطلاعات کاربر هدف (می‌تواند کاربرِ Domain Admin را impersonate کند) 
🛠 ابزار : mimikatz 

مثال:

mimikatz # kerberos::golden /user:Administrator /domain:corp.local /sid:S-1-5-21-... /krbtgt:<hash> /id:500


ماندگاری (Persistence):

تا زمانی که KRBTGT hash ثابت بماند، مهاجم هر زمان می‌تواند TGT جدید تولید کند. 

ا - Default TGT lifetime حدود ۱۰ ساعت است، اما می‌تواند Customize شود. 

اصلاح (Remediation) :
ا # KRBTGT account را دو بار Reset کنید 

ا # همه Credentialهای Domain Admin را Rotate کنید
 
ا # Kerberos logging را فعال/پیاده‌سازی کنید و روی TGTهای غیرعادی Alert بگذارید 
🥈Silver Ticket ?

سیلور تیکت Silver Ticket یک TGS (Ticket Granting Service ticket) جعلی است که به مهاجم اجازه می‌ دهد به سرویس‌ های مشخصی (مثل MSSQL، CIFS) در یک domain-joined machine دسترسی پیدا کند، بدون اینکه به KDC مراجعه کند.

الزمات:

Service account NTLM hash (مثلاً machine account یا service principal) 

SPN سرویس 

Domain name و SID 


🛠 ابزار: mimikatz

مثال:

kerberos::golden /domain:corp.local /sid:S-1-5-21-... /target:mssql.corp.local /service:MSSQLSvc /rc4:<NTLM> /user:svc_sql


ماندگاری:

سیلور تیکت Silver Ticketها روی سرویس‌ های خاص هدف می‌ گیرند، بنابراین stealthier هستند. 

مدت زمان اثر معمولاً تا وقتی است که مهاجم “service hash” را در اختیار داشته باشد.

اصلاح :
ا # Password حساب service/machine (compromised) را Reset کنید 

ا # Kerberos event ها را برای Service ticket usage غیرعادی مانیتور کنید 

🎯 شناسایی :
🎫 Golden Ticket:

ا # Event ID 4768 بدون اینکه Event ID مربوطه 4769 رخ داده باشد (یعنی TGT بدون TGS) 

الگوهای غیرعادی درخواست TGT 

استفاده از non-trusted systems 


🥈Silver Ticket:

بدون درخواست TGT، اما دسترسی مستقیم به سرویس با یک forged TGS 

یوزر نیم Usernameها نامطابق یا منبع hostهای غیرعادی 

✍️ کاوه
https://www.x.com/kavehxnet
@KavehOffSec
#AD
🖤🥀🕊
🔥7🕊1
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره : راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره : Mimikatz بدون شک یکی از مهم‌ ترین و مؤثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد. این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد. او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز، مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛ به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی، می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد. این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.


📌 توضیحات کامل

مدرس : مهندس سجاد تیموری
مدت زمان دوره : ۵ ساعت ۲۰ دقیقه

دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان

📌 جهت خرید، به ایدی زیر پیام دهید:

@ThbxSupport
👍2
Forwarded from Try Hack Box
تخفیف ویژه

📚 کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.

📕 جزئیات بیشتر کتاب


💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۹۰,۰۰۰ تومان


📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته

📕 جزئیات بیشتر کتاب

💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۸۰,۰۰۰ تومان

📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی

📕 جزئیات بیشتر کتاب

💰 قیمت : ۳۶۰,۰۰۰ تومان
💰تخفیف : ۲۸۰,۰۰۰ تومان



‼️ مهلت تخفیف : 3 روز

📌 جهت خرید به ایدی زیر پیام دهید:

@THBxSupport
Please open Telegram to view this post
VIEW IN TELEGRAM