<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>OSINT &#8211; Peneter.com</title>
	<atom:link href="https://blog.peneter.com/category/osint/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.peneter.com</link>
	<description>Penetration Tester</description>
	<lastBuildDate>Tue, 05 Apr 2022 16:40:24 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>چه کسی پشت سایت هست؟</title>
		<link>https://blog.peneter.com/behind-this-website/</link>
					<comments>https://blog.peneter.com/behind-this-website/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Thu, 31 Mar 2022 17:31:03 +0000</pubDate>
				<category><![CDATA[OSINT]]></category>
		<category><![CDATA[اوسینت]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=1089</guid>

					<description><![CDATA[شاید تا به حال در حین تحقیقات به این سوال برخورد کردید که منبعی یک خبر را منتشر کرده شما نمی دانید می توانید به...]]></description>
										<content:encoded><![CDATA[<p>شاید تا به حال در حین تحقیقات به این سوال برخورد کردید که منبعی یک خبر را منتشر کرده شما نمی دانید می توانید به آن منبع اعتماد کنید یا خیر؟ چطور می توانیم پی ببریم چه کسی پشت یک سایت قرار دارد یا بهتر بگویم صاحب یک سایت (نویسنده) می باشد.<br />
با یک سری از تکنیکهای اوسینت می توانیم جواب این سوال را بدهیم.<br />
مقاله در لینک زیر قرار دادیم که به مرور اگر یک ابزار جدید اضافه شود به آن اضافه خواهیم کرد.<br />
<code>https://docs.google.com/document/d/1tMQSHr7ek3Eld1fmxH9yNoWDhRYS5ef7FTFEELQ7uQw/edit</code><br />
<code>https://github.com/Peneter/behind-this-website</code></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/behind-this-website/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>هکرها به چه روش‌هایی سازمان‌ها را هک می کنند؟</title>
		<link>https://blog.peneter.com/insider-threat/</link>
					<comments>https://blog.peneter.com/insider-threat/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Tue, 22 Mar 2022 16:04:03 +0000</pubDate>
				<category><![CDATA[OSINT]]></category>
		<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[مدیریت امنیت]]></category>
		<category><![CDATA[سخت افزار مورد نیاز برای هک]]></category>
		<category><![CDATA[نرم افزار مورد نیاز برای هک]]></category>
		<category><![CDATA[هک سازمان]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=1058</guid>

					<description><![CDATA[با سلام و وقت بخیر و عرض تبریک سال نو، امیدوارم سالی با خبرهای خوب در پیش رو داشته باشیم. همان‌طور که می‌دانید بسیار از...]]></description>
										<content:encoded><![CDATA[<p>با سلام و وقت بخیر و عرض تبریک سال نو، امیدوارم سالی با خبرهای خوب در پیش رو داشته باشیم. همان‌طور که می‌دانید بسیار از نفوذهایی که در سال‌های اخیر صورت گرفته منشا آن‌ها تهدید داخلی بوده است. در این مطلب به بیان روش‌هایی که هکرها برای هک سازمان‌ها از آن‌ها بهره می‌برند، می‌پردازیم.</p>
<p><strong>چرا تهدید داخلی در یک سازمان بسیار خطرناک‌تر از یک هکر است؟</strong></p>
<p>پیش از شروع باید روشن کنیم که منظور از تهدید داخلی چیست؟ به هر پرسنل داخلی یک شبکه که از دسترسی خود برای اهداف مخرب استفاده کند، تهدید داخلی گفته می‌شود. تهدید داخلی می‌تواند دادن نام کاربری و کلمه عبور سرورها یا وی‌پی‌ان شبکه به هکرها باشد یا خود شخص سبب نشت اطلاعات یا تخریب باشد. وقتی به تاریخچه هک‌های با پیامدهای بزرگ نگاه بیاندازیم، اسم شرکت‌های تسلا، ورایزون، Nvidia، وودافون، یوبی‌سافت، سامسونگ و حتی زیرساخت‌های ایران که توسط گروه Indra مورد حمله قرار گرفت و در آخر مهم‌ترین حمله سایبری تاریخ استاکس‌نت را خواهیم دید که همگی Initial Access توسط تهدید داخلی بوده است.</p>
<p><strong>Security Gaps</strong> چیست؟ گپ‌های امنیتی در واقع بخش‌های از نواقص هستند که هکرها می‌توانند از آن‌ها سوء استفاده کنند و عملیات‌های غیر مجاز انجام دهند. مثل شنود، دور زدن مکانیسم‌های امنیتی، اجرای بدافزار و &#8230; گنگ های باج‌گیر در چند سال اخیر شروع به اجیر کردن تهدیدهای داخلی و خرید دسترسی از کارمندان کرده اند. همان طور که می‌دانید بسیاری از تنظیمات امنیتی دیسک ذخیره اطلاعات NTFS Permission با دسترسی فیزیکی قابل بایپس هستند، حتی Bitlocker امکان دور خوردن توسط دسترسی فیزیکی را دارد.</p>
<p><strong>هکرها برای نفوذ 0 تا 100 از چه ابزارهای نرم افزاری و سخت افزاری استفاده می کنند؟</strong></p>
<p><a href="https://www.sans.org/blog/applying-security-awareness-to-the-cyber-kill-chain/">Cyber Kill Chain</a>, <a href="https://blog.peneter.com/mitre-attck/">Mitre Attack</a> و &#8230; همگی مراحل شناسایی نفوذ و استخراج اطلاعات را نمایش می‌دهند. تهدید داخلی از مرحله Delivery شروع به کار می کند. همچنین یک فرد داخل سازمانی امکان رفت و آمد به بخش‌های مختلف، گوش دادن به حرف افراد، دیدن صفحه‌ی مانیتورها، دیدن تایپ کلمات عبور و حتی بردن گوشی هوشمند یا حتی لپ‌تاپ را دارد. عدم وجود Defense in Depth، امکان ضربه زدن به شبکه‌های Enterprise از طریق یک کارمند را فراهم می کند.</p>
<p style="text-align: right;"><strong>Reconnaissance</strong></p>
<p>جمع‌آوری اطلاعات به صورت مستقیم و غیر مستقیم به منظور درخواست شما، مستقیم به سرور هدف یا استفاده از API یا سایت‌های واسط می باشد. همچنین بخشی از اطلاعات در آرشیو و Cache موتورهای جستجو وجود دارد ولی در کل همه این فرآیندها OSINT نام دارد. عمده این بخش نرم‌افزاری معمولا فرآیندها به صورت دستی یا با استفاده از فریم‌ورکهای Recon مثل <a href="https://www.maltego.com/">Maltego</a> ,<a href="https://www.spiderfoot.net/">spiderfoot</a> ,<a href="https://github.com/DataSploit/datasploit">datasploit</a> ,<a href="https://github.com/lanmaster53/recon-ng">recon-ng</a> … انجام می‌شود.</p>
<p>نکته: بعد از جمع‌آوری هر اطلاعاتی، هکر باید آن را راستی آزمایی (True یا False) کند و همچنین باید به کشف آسیب‌پذیری یا سناریو Pretexting برای پیاده‌سازی حمله مهندسی اجتماعی برسد.</p>
<p>اگر هکر Insider threat نباشد باید از گیت فیزیکی رد شود که نیازمند مهندسی اجتماعی است و البته بخش اعظم کار مهندسی اجتماعی و استفاده از Clone Security Badge هست که کار بسیار سختی در اماکن Enterprise است. به سرقت بردن کارت‌های امنیتی، کلون گرفتن با Proxmark3 و روش Tailgating برای عبور از بخش حفاظت، سخت‌ترین بخش یک هکر هست. به محض ورود به ساختمان اصلی، ادامه کار از Delivery انجام می شود. وجود گپ‌های امنیتی، ورود فیزیکی به شبکه‌ها را راحت و دستکاری را برای هکرها میسر می کنند. البته بعد از شیوع کرونا، به خاطر محدودیت‌های فیزیکی، هکرها عمدتا از طریق Phishing به سازمان‌ها نفوذ می‌کنند. گاهی هکرها برای نفوذ به یک سازمان، از روش مهندسی اجتماعی بر روی کارکنان و کارمندان یک سازمان با برقراری یک رابطه کاری، دوستی، عاطفی و ورود به محل زندگی و هک کردن سیستم های قربانی یا حتی گوشی او و نصب بدافزار انجام می دهند.</p>
<p style="text-align: right;"><strong>Weaponize</strong></p>
<p style="text-align: right;">خودکار کردن فرآیند اکسپلویت یک آسیب‌پذیری که امکان اجرا شدن روی سیستم عامل‌ها رو داشته باشد، مثلا اکسپلویت آفیس، اکسپلویت ادوبی و غیره. اگر در خودکار کردن از آسیب پذیری‌ای که روی بیشترین تعداد سخت افزار و نرم افزار اجرا می‌شود (مثل مرورگرها، وب‌کیت اندروید و IOS) استفاده شود، آن زمان in the wild (ITW) است. که اکثر APTها از این‌گونه اکسپلویت‌ها استفاده می‌کنند. معمولا هکرها از ماکروها (مثل <a href="https://github.com/klezVirus/CVE-2021-40444">اکسپلویت آفیس</a>) استفاده می‌کنند، البته بعد از خبر بسته شدن ماکرو از روش‌های جایگزین استفاده می‌شود.</p>
<p style="text-align: right;"><strong>Delivery</strong></p>
<p>روش انتقال اکسپلویت به سیستم‌های قربانی مانند فیشینگ، وب سایت‌های معتبر هک شده و استفاده از USB. از جمله نرم افزارهایی که برای راه اندازی کمپین فیشینگ استفاده می‌شود می‌‎توان <a href="https://github.com/gophish/gophish">Gophish</a>, <a href="https://github.com/securestate/king-phisher">kingphisher</a> را نام برد. سخت‌افزارهایی که در حملات استفاده می‌شوند عمدتا در قالب فلش مموری هستند و می‌توان rubberducky, bashbunny, sharkjack را نام برد. در واقع این فلش‌ها به عنوان کیبورد و ماوس یا کارت شبکه به سیستم عامل معرفی می‌شوند و به هکر امکان بایپس لاگین اسکرین، استخراج اطلاعات، Reverse Shell و &#8230; را فراهم می‌کنند. سخت‌افزارهای نام برده را می توان با Arduino به صورت شخصی سازی شده ساخت.</p>
<p>نکته: هر 0day یک تاریخ مصرف دارد، ولی اشتباه انسانی نه. برای همین 90% Initial Access از طریق فیشینگ انجام می شود.</p>
<p style="text-align: right;"><strong>Exploitation</strong></p>
<p>بروت فورس، اکسپلویت آسیب پذیری سیستم عامل (سرور، کلاینت و شبکه)، وب، موبایل و اینترنت اشیا. هر چقدر شرکت بزرگ‌تر باشد سرویس‌های وب بیشتری دارد و امکان وجود آسیب‌پذیری یا عدم بروزرسانی در بخشی از آن‌ها بسیار بالاتر است. گاهی سازمان‌ها از داخل هک نشده‌اند و از طریق بخش فروش یا شرکت های واسط که دارای پنل های ورود به شبکه هستند برای فروش محصولات هک شده اند و این اعتماد ما بین شرکت‌ها و شرکت‌های شخص ثالث آسیب پذیر نقطه ورود بسیاری از هکرها بوده است.</p>
<p>در برخی شبکه‌ها به دلیل عدم رعایت نکات امنیتی، شبکه وایرلس با شبکه اصلی در یک VLAN قرار دارد و در صورت نفوذ به آن، امکان دسترسی به سرور و سیستم‌ها نیز وجود دارد. از جمله سخت‌افزارهایی که مورد استفاده قرار می گیرند Alpha network Adapter و Wifi Pineapple را می‌توان نام برد. در بخش جمع‌آوری اطلاعات گاهی هکرها از شنود ارتباطات بی‌سیمی توسط سخت‌افزارهای Hacker One استفاده می کنند. همچنین حملات Side Channel برای استخراج اطلاعات از نور، صدا، گرما و مصرف برق می‌تواند برخی اطلاعات را جهت نفوذ به هکرها بدهد، اما نیازمند دسترسی فیزیکی هستند.</p>
<p>یکی از روش هایی که هکرها برای رسیدن به High Profile Target ها استفاده می کنند استفاده از حملات مخابراتی برای بدست آوردن SMS های افراد مهم هست یا شنود مکالمات پیاده سازی حملات IMSI Catcher(فیک BTS شنود GSM) و  SS7 (شنود SMS) یا حتی Sim swapping(بدست آوردن سیم کارت قربانی برای جازدن و دور زدن 2Fa)  نیازمند هزینه زیادی هستند. همچنین در کنار چنین حمله هایی استفاده از روش های مهندسی اجتماعی برای گرفتن 2FA مثل طراحی صفحه جعلی یا بروت MFA برای تایید آن از جمله حملات برای دور زدن 2FA و MFA هستند که هکرها از آن استفاده می کنند.</p>
<p>وقتی هکرها جایی راه هک می کنند معمولا با سرقت بردن Credential برای اسپری روی شرکت ها همکار یا زیرمجموعه استفاده می کنند. همچنین با استفاده از کلید خصوصی شرکت های بزرگ مثل NVIDIA اقدام به دور زدن مکانیسم های امنیتی Smart Screen و Lsass Protection می کنند. یا حتی قرار دادن بدافزار روی دامین جایی که هک شده برای ایجاد اعتماد قربانی جزو روش های هکر ها بوده است.</p>
<p style="text-align: right;"><strong>Installation</strong></p>
<p>می‌تواند نصب بکدور روی سیستمی که هک شده، یک وب‌شل، تغییر در کلید عمومی، تغییر در سرویس سیستم عامل یا حتی بک‌دور سخت افزاری باشد (Hardware trojan advanced، Raspberry pi backdoor، Arduino backdoor).</p>
<p style="text-align: right;"><strong>Command and Control (C2)</strong></p>
<p>استفاده از یک کامند و کنترل برای دسترسی به قربانی مثل <a href="https://github.com/OneParsec/njRAT">NJ rat</a>، <a href="https://cobaltstrike.com/">Cobaltstrike</a>&#8211;<a href="https://github.com/n1nj4sec/pupy">puppy</a>، <a href="https://github.com/rapid7/metasploit-framework">metasploit</a>، <a href="https://github.com/quasar/QuasarRAT">quasar</a></p>
<ul>
<li>وقتی هکر با هر ابزار C2 به شبکه‌ی داخلی وصل می‌شود چند عمل را انجام می‌دهد. شناسایی شبکه داخلی با استفاده از <a href="https://github.com/BloodHoundAD/BloodHound">bloodhound</a> و حتی اسکن کردن شبکه داخلی با <a href="https://github.com/nmap/nmap">nmap</a>. بعضی مواقع که هکرها با فایروال‌های داخلی روبرو می‌شوند که از decoy استفاده می کنند.</li>
<li>وقتی وارد هر سیستم بشوند برای بدست آوردن یوزر و پسوردهای سیستم ها از <a href="https://github.com/gentilkiwi/mimikatz">mimikatz</a>, <a href="https://github.com/AlessandroZ/LaZagne">LaZagne </a>. … استفاده می کنند.</li>
<li>گاها پیش میاد که خود اجرا ابزار نیاز داره به سطح دسترسی ادمین که باید Privilege Escalation یا بالا بردن سطح دسترسی انجام بدند از ابزارهای مثل <a href="https://github.com/carlospolop/PEASS-ng">winpeas</a> برای چک کردن آسیب پذیری های سیستم عامل برنامه های نصب شده و سرویس و کانفیگ فایل استفاده می کنند.</li>
<li>خوب معمولا وقتی هکر وارد شبکه میشه تو بخش DMZ یا حتی فیزیکی وارد بشه یه بخش کوچیک از شبکه و به همه جا دسترسی نداره برای دسترسی گرفتن به همه جا باید Post Exploitation یا Lateral Movement انجام بده ابزارهای مثل <a href="https://github.com/samratashok/nishang">Nishang</a>,<a href="https://github.com/BloodHoundAD/BloodHound">bloodhound</a>,<a href="https://github.com/PowerShellMafia/PowerSploit">powersploit</a> برای اینکار استفاده می کنند معمولا این ابزارها به عنوان ماژول روی C2 هکرها هست <a href="https://github.com/rapid7/metasploit-framework">Metasploit</a>&#8211; <a href="https://cobaltstrike.com/">CobaltStrike</a>
<p style="text-align: left;"> Action on Objectives</p>
<p>انتقال اطلاعات به بیرون شبکه Exfiltration از ابزارهای <a href="https://github.com/Arno0x/DNSExfiltrator">dns Exfilteration</a> استفاده میشه</p>
<p>خوب سه بخش اخر به بالاترین سطح دسترسی در شبکه نیاز داره برای وایپر و باج گیر در سطح شبکه باید ادمین شده باشد.</li>
<li>پاک کردن اطلاعات Wiper</li>
<li>رمز کردن اطلاعات Ransomware</li>
</ul>
<p>برای گذاشتن بکدور در این سطح باید وارد بخش gitlab یک سازمان شده باشد نمونه اش solarwinds یا حتی ساده تر یک یوزر و پسورد گیت هاب مربوط به یک کتابخانه پرکاربرد به سرقت ببرد و روی آن بکدور بگذارد با Read-only شدن آن ها و اسکنر گیت هاب کار بسیار سخت شده است.</p>
<ul>
<li>بکدور گذاشتن در supply chain</li>
</ul>
<p>برای نمونه روش نفوذ گنگ باج گیر Conti طبق<a href="https://www.trendmicro.com/vinfo/us/security/news/ransomware-spotlight/ransomware-spotlight-conti?utm_source=trendmicroresearch&amp;utm_medium=smk&amp;utm_campaign=1221_Conti"> تحلیل ترند میکرو</a> را بررسی کنیم.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-1067" src="https://blog.peneter.com/wp-content/uploads/2022/03/Conti.png" alt="" width="936" height="600" srcset="https://blog.peneter.com/wp-content/uploads/2022/03/Conti.png 936w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-300x192.png 300w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-768x492.png 768w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-100x64.png 100w, https://blog.peneter.com/wp-content/uploads/2022/03/Conti-700x450.png 700w" sizes="(max-width: 936px) 100vw, 936px" />همان طور که در عکس مشخص شده است دسترسی اولیه و اجرا کد روی سیستم قربانی از طریق ایمیل های فیشینگ یا اکسپلویت فایروال های آسیب پذیر بوده است.</p>
<ol>
<li>وقتی وارد شبکه می شدند برای شناسایی شبکه را اسکن می کردند و فایل سرورها را کشف می کردند.</li>
<li>وارد هر سیستمی که می شدند اولین قدم استخراج کلیه Credential ها بوده است.</li>
<li>از اکسپلویت اکتیو برای بالا بردن سطح دسترسی به ادمین دامین استفاده می کردند.</li>
<li>روی تمامی سرورها anydesk نصب می کردند و آن را کنترل می کردند.</li>
<li>برای Lateral Movement بین سیستم های شبکه از PTH استفاده می کردند.</li>
<li>از سرویس های Sync Folder مثل Mega برای استخراج اطلاعات قربانیان استفاده می کردند.</li>
<li>برای دور زدن مکانیسم های امنیتی مثل EDR XDR از اکسپلویت‌ها استفاده می کردند</li>
<li>و در آخرین قدم کلیه سرورها رمز میکردند و درخواست باج می کردند.</li>
</ol>
<p>طبق <a href="https://www.microsoft.com/security/blog/2022/03/22/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction/">تحلیل تیم امنیتی مایکروسافت</a> نحوه نفوذ گنگ لپسوس به سازمان ها Insider Threat ها بوده اند البته سهل انگاری و نشت اطلاعات از جمله یوزر و پسوردها API ها تا بخشی در مرحله Recon هکرها می تواند به یوزر و پسورد بعضی از سرورها نزدیک شوند ولی مساله اصلی دور زدن MFA می باشد که تهدید داخلی به تیم هکرها فروخته اند.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/insider-threat/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>OSINT: Attack surface</title>
		<link>https://blog.peneter.com/asm/</link>
					<comments>https://blog.peneter.com/asm/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Thu, 11 Nov 2021 01:02:47 +0000</pubDate>
				<category><![CDATA[OSINT]]></category>
		<category><![CDATA[تست نفوذ]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=944</guid>

					<description><![CDATA[در راستای پست های OSINT که بر روی بلاگ پنتر قرار دادم در این نوشته قصد دارم مهم ترین استفاده آن در ارزیابی امنیت سازمان...]]></description>
										<content:encoded><![CDATA[<p>در راستای پست های OSINT که بر روی بلاگ <a href="https://blog.peneter.com">پنتر</a> قرار دادم در این نوشته قصد دارم مهم ترین استفاده آن در ارزیابی امنیت سازمان را با شما به اشتراک بگذارم.<br />
Attack Surface تمام سخت افزار نرم افزار و &#8230; می باشد که داده شما بر روی آن ذخیره می شود یا بر روی آن ها تبادل اطلاعات دارید.هکر ها می توانند تمامی حملات ممکن Attack Vector ها را بر روی آن ها دارایی های شما ( Attack surface )‌اجرا کنند و اطلاعات شبکه شما را سرقت کنند.دارایی های دیجیتال یک سازمان شامل:<br />
<strong>Known assets:</strong><br />
سایت ها و سرویس هایی(سرورها) که شما در حال حاظر دارید از آن ها استفاده می کنید و به دامین ها و ساب دامین ها شما وصل هستند.<br />
<strong>Unknown assets:</strong><br />
بعضی از ساب دامین های شما که پروژه های قدیمی بوده دیگر توسعه آن متوقف شده و مورد استفاده شما قرار نمی گیرد مثل CMS WordPress که اکثر سازمان ها در کنار وب سایت های اصلی خود دارند.<br />
<strong>Rogue assets:</strong><br />
تمامی Threat Actors ها (هکرها) که با استفاده از typosquatting ( دامین های شبیه به سازمان شما) قصد فیشینگ دارند. یا برنامه موبایل شبیه شما می سازند برای اینکه جای شما خود را جا بزنند.<br />
<strong>Vendors:</strong><br />
هر نوع دستگاه یا Application که شما مورد استفاده قرار می دهید در صورتی که مورد نفوذ قرار بگیرند شما مورد Supply chain Attack قرار خواهید گرفت مثال بارز solarwinds که گروه nobelium آن را هک کرده بود و بکدور را در برنامه های مانیتورینگ solarwinds قرار داده بود.<br />
درصد امنیت به تعداد سرورها یا سرویس ها شبکه ربط ندارد هر دستگاه یا سروری که آسیب پذیر باشد یک تهدید محسوب می شود و هکر از هر جا وارد بشود منتهی به Ransomware یا Data leak برای سازمان شما خواهد شد.لذا همان طور که در پست های قبل در مورد Open source intelligence techniques صحبت کردیم و گفتیم هکرها می توانند نقاط ضعف شما را کشف کنند به عنوان یک سازمان شما نیز می توانید تمامی دارایی های خود را لیست و ارزیابی کنید.<br />
Attack surface analysis(ASA) با Vulnerability scanning متفاوت هست شما در اولین مورد دامین ساب دامین سرویس ها میل و &#8230; را کشف می کنید و ارزیابی می کنید در دومین مورد شما دامین ها را دارید و آن ها را اسکن می کنید تا از آسیب پذیر یا نبودن آن ها آگاه شوید.همچنین ASA به تنهایی کافی نیست شما باید مانیتور بر دارایی های خود داشته باشید تا در صورت مشاهده یک تهدید آن را رفع کنید<br />
<strong>چرا Attack surface Management مهم هست ؟</strong><br />
ASM به این دلیل مهم هست که در طول زمان دارایی سازمان ها شما افزوده می شوند و این تداول در مانیتور آن ها به شما کمک می کند تا<br />
تمامی دارایی های (سخت افزار یا نرم افزار) قدیمی و جدید را شناسایی کنید<br />
لیست دامین های Typo شناسایی کنید برای جلوگیری از فیشینگ<br />
لیست دارایی های که End of line یا بروز رسانی نشده اند را شناسایی کنید (Patch Tuesdays)<br />
در بخش توسعه نرم افزار لیست Library ها یا برنامه های اوپن سورس که در شبکه تان مورد استفاده قرار می دهید را شناسایی کنید( خیلی از بکدورها معمولا لایبری های آلوده وارد سازمان ها می شوند.)<br />
یک مدیریت بر Vendor داشته باشید در صورت کشف آسیب پذیری ترتیب اثر بدهید.<br />
نکته: Attack surface علاوه بر اینکه مربوط به شبکه باشد به مراحل توسعه نرم افزار نیز مرتبط هست<br />
معمولا توسعه دهنده ها تمرکز کمتری در امنیت نرم افزارهایی که توسعه می دهند دارند.مثل نوشتن کد امن نحوه ذخیره سازی داده ها.استفاده از لایبری های مطمن.<br />
برای امنیت در توسعه نرم افزار توسعه دهندگان باید به نکات زیر نیز توجه کنند.<br />
مسیرهایی حساس در نرم افزار وب موبایل و &#8230; باید محافظت شوند و هر کسی یا هر سطح دسترسی به آن ها نباید دسترسی داشته باشد.یوزر و پسوردها نباید به صورت پیش فرض یا هارد کد شده مورد استفاده قرار بگیرند. در ذخیره سازی فایل های Certificate یا API در نرم افزار باید نکات امنیتی را رعایت کرد.<br />
معمولا هکرها یا کسانی که Bugbounty می کنند به دنبال موارد زیر از نرم افزارهایی که شما توسعه می دهید هستند:<br />
<code>User interface (UI) forms and fields<br />
HTTP headers and cookies<br />
APIs<br />
Files<br />
Databases<br />
Other local storage<br />
Email or other kinds of messages<br />
Runtime arguments<br />
Login/authentication entry points<br />
Admin interfaces<br />
و ... هستند.</code><br />
شما می توانید کدهای که توسعه می دهید به صورت اتوماتیک مورد ارزیابی امیتی قرار بدهید با کمک sonarqube یا به صورت پویا از openvas owasp zap استفاده کنید.<br />
<strong>مراحل ASM</strong><br />
۱.شناسایی دارایی ها Discovery<br />
۲.دسته بندی Vendor ها<br />
CVSS .۳  در صورت کشف آسیب پذیری<br />
۴. تکرار مرحله ۱ تا ۳<br />
۵. شناسایی دارایی های مخرب phishing malware<br />
<strong>Discovery</strong><br />
برای شناسایی دارایی های سازمان نیازمند استخراج<br />
وب اپلیکیشن سرویس ها و API<br />
برنامه های موبایل و Backend آن ها<br />
ذخیره سازهای ابری و دستگاه های شبکه<br />
DNS, SSL , IP<br />
IoT device IP camera<br />
Github, Bigbucket بررسی کدهای گیت هاب سازمای که API افشا شده یا نه<br />
ایمیل های سازمانی و بررسی که هک شده اند یا نه<br />
سابقه هک دامین ها ساب دامین<br />
سابقه domain rep ip rep email rep سازمان<br />
بررسی اطلاعات دارک وب  pastebin از سازمان<br />
شبکه های اجتماعی اصلی سازمان و همچنین کارمندهای C-lEVEL<br />
<strong>بررسی آسیب پذیری </strong><br />
پس از بدست آوردن دارایی ها باید آن ها را ارزیابی کنیم که چقدر می توانند شبکه را در خطر قرار دهند<br />
Mail server configuration SPF, DKIM, DMARC<br />
ورژن SSL و بررسی تنظیمات سرور<br />
بررسی پلاگین ها و تکنولوژی های مورد استفاده بر روی دامین ها و ساب دامین ها<br />
پورت های باز بررسی ورژن سرویس ها بررسی Vendor های شبکه بر اساس Common vulnerability Exposure و Common Vulnerability platform این فرآیند به صورت پسیو با استفاده از سایت های آنلاین مثل Shodan censys و &#8230; انجام می شود.<br />
کشف CMSهای سازمان و آنالیز آسیب پذیری آن ها<br />
استخراج User های مربوط به سرویس ها</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/asm/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Cyber Threat Intelligence چیست؟</title>
		<link>https://blog.peneter.com/cti-1/</link>
					<comments>https://blog.peneter.com/cti-1/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Mon, 11 Oct 2021 17:39:22 +0000</pubDate>
				<category><![CDATA[CTI]]></category>
		<category><![CDATA[OSINT]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[CPE]]></category>
		<category><![CDATA[CTI چیست؟]]></category>
		<category><![CDATA[CVE]]></category>
		<category><![CDATA[CVSS]]></category>
		<category><![CDATA[Intelligence]]></category>
		<category><![CDATA[Threat]]></category>
		<category><![CDATA[Vulnearbility Intelligence]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=879</guid>

					<description><![CDATA[در راستای آموزش های OSINT یه پیش درآمدی در مورد Cyber Threat Intelligence به صورت خیلی ساده ۱-Data: داده هایی هستند که توسط تکنیک های...]]></description>
										<content:encoded><![CDATA[<p>در راستای آموزش های OSINT یه پیش درآمدی در مورد Cyber Threat Intelligence به صورت خیلی ساده<br />
<img decoding="async" src="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36-300x181.png" alt="" width="300" height="181" class="alignnone size-medium wp-image-884" srcset="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36-300x181.png 300w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36-768x463.png 768w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36-100x60.png 100w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36-700x422.png 700w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-16.43.36.png 866w" sizes="(max-width: 300px) 100vw, 300px" /><br />
۱-Data: داده هایی هستند که توسط تکنیک های OSINT جمع آوری می شوند مثل IPs,Urls,Hash,Username,&#8230; که کمک خاصی به ما نمی کنند.<br />
۲-Information: اطلاعات ترکیب داده هایی هست که بدست آمده اند که می توانند به ما کمک کنند مثلا با OSINT در مورد یک هدف خاص مثل یک برند چند بار در شبکه های اجتماعی یا سایت ها مورد خطاب قرار گرفته است. چه اطلاعاتی در موردش منتشر شده است.<br />
۳-Intelligence: آنالیز داده ها و اطلاعاتی که بدست آمده در مورد یک Target خاص منتج به Intelligence می شوند که کمک می کنند Data Breach کشف شوند تا از ضررهای بیشتر جلوگیری شود البته از این لحاظ امنیت سایبری است.<br />
Cyber Threat Intelligence فرآیند جمع آوری داده ها اطلاعات و آنالیز آن ها با توجه به روش عملکرد گنگ های Ransomware و APT گروه ها هست.و ارایه پترن برای شناسایی حملات IOC ها که بیش از وقوع خسارات جبران ناپذیر جلوی این حملات را بگیرند.<br />
<img decoding="async" src="https://blog.peneter.com/wp-content/uploads/2021/10/CTI-300x212.jpg" alt="" width="300" height="212" class="alignnone size-medium wp-image-885" srcset="https://blog.peneter.com/wp-content/uploads/2021/10/CTI-300x212.jpg 300w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-1024x724.jpg 1024w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-768x543.jpg 768w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-1536x1086.jpg 1536w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-2048x1448.jpg 2048w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-100x71.jpg 100w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-850x600.jpg 850w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-637x450.jpg 637w, https://blog.peneter.com/wp-content/uploads/2021/10/CTI-1600x1131.jpg 1600w" sizes="(max-width: 300px) 100vw, 300px" /><br />
بدیهی است بین CTI و DR&#038;I همپوشانی وجود دارد ولی  در مرحله شناسایی  هر کدام تفاوت  وجود دارد چرا که هدفشان با هم متفاوت است. در Digital Risk and Intelligence مانیتور Asset های یک سازمان مثل Domain جهت کشف تهدیدها و خودش زیر مجموعه CTI محسوب می شود.<br />
<img loading="lazy" decoding="async" src="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-300x86.png" alt="" width="300" height="86" class="alignnone size-medium wp-image-883" srcset="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-300x86.png 300w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-1024x293.png 1024w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-768x220.png 768w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-1536x440.png 1536w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-100x29.png 100w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-700x200.png 700w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18-1600x458.png 1600w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-19.46.18.png 1642w" sizes="auto, (max-width: 300px) 100vw, 300px" /><br />
تو دنیای امنیت سایبری باید به ۵ فاکتور توجه کرد تا هزینه های گزاف Data breach پرداخت نکرد.<br />
<img loading="lazy" decoding="async" src="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-300x148.png" alt="" width="300" height="148" class="alignnone size-medium wp-image-882" srcset="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-300x148.png 300w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-1024x504.png 1024w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-768x378.png 768w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-1536x756.png 1536w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-100x49.png 100w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-700x345.png 700w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52-1600x788.png 1600w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.16.52.png 1722w" sizes="auto, (max-width: 300px) 100vw, 300px" /><br />
۱-شناخت نقاط ضعف خودتان<br />
خیلی ساده داشتن سیستم Asset Management که CPE رو به CVE مپ کنه یعنی بر اساس آسیب پذیری پلتفورم که تو دارایی هامه چه آسیب پذیری هایی ممکنه داشته باشم. و پلن برای پچ کردن و در صورت نبودن پچ کاهش مخاطره ->Mitigation<br />
۲-شناخت نقاط ضعف شرکت شریک<br />
وقتی با شرکتی ارتباط دارید و به عنوان شریک کار می کنید در ضمن رعایت موضوع Zero Trust باید دانست شریک چه تهدیداتی می تواند داشته باشد.<br />
و نکته خیلی مهم تر ۷۵٪‌ حملات سایبری رفتن Supply Chain Attack وقتی شرکت همکار هک بشه تهدید جدی برای شما.<br />
۳-شناخت دشمنان(گروه های هکری)<br />
این فرآیند فقط از طریق MITRE TTP امکان پذیر نیست شما باید دارک وب را مانیتور کنید. Feed اصلی در راستای شناسایی Indicator of compromise که به عنوان سرویس فروخته می شود. که نسخه رایگان و پولی توسط شرکت های امنیتی ارایه می شود.<br />
۴-داشتن سازکار مقابله SIEM,SOAR,EDR&#8230;<br />
کمبود نیروهای خبره امنیت سایبری جهت مقابله با این تهدیدات بسیار جدی است.از طرفی استفاده از SIEM SOAR EDR MSSP نیازمند feed هست که به روز باشند برای شناسایی حملات feed از کجا می آید ؟ IOC<br />
از سمت Brand Intel مانیتور فیشینگ که بسیار سخت است.<br />
۵-شناخت آسیب پذیری های خودتان منظور Vulnerablity Intelligence هست نه فقط مانیتور CVE .<br />
<img loading="lazy" decoding="async" src="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40-300x233.png" alt="" width="300" height="233" class="alignnone size-medium wp-image-881" srcset="https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40-300x233.png 300w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40-768x597.png 768w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40-100x78.png 100w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40-579x450.png 579w, https://blog.peneter.com/wp-content/uploads/2021/10/Screen-Shot-2021-10-11-at-20.42.40.png 878w" sizes="auto, (max-width: 300px) 100vw, 300px" /><br />
در راستای Threat مدل CVSS که نحوه امتیاز دهی بر اساس post و impact و &#8230; هست به آسیب پذیری ها داده میشود.<br />
بعضی موقوع ها آسیب پذیری هایی هستند که CVSS پایینی دارند مثل CVE2017-0022 ولی با اضافه شدن به Exploitkit Neutrino تبدیل به تهدید خیلی جدی شد.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/cti-1/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
