<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Domain &#8211; Peneter.com</title>
	<atom:link href="https://blog.peneter.com/tag/domain/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.peneter.com</link>
	<description>Penetration Tester</description>
	<lastBuildDate>Fri, 05 Nov 2021 18:01:45 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>The Pyramid of Painچیست؟</title>
		<link>https://blog.peneter.com/the-pyramid-of-pain/</link>
					<comments>https://blog.peneter.com/the-pyramid-of-pain/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Fri, 05 Nov 2021 18:05:42 +0000</pubDate>
				<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[مدیریت امنیت]]></category>
		<category><![CDATA[Domain]]></category>
		<category><![CDATA[HASH]]></category>
		<category><![CDATA[IP Address]]></category>
		<category><![CDATA[Network & HOST Artifacts]]></category>
		<category><![CDATA[The Pyramid of Pain]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=936</guid>

					<description><![CDATA[کلیه گروه های هکری که حملات سایبری را انجام می دهند دارای رفتاری تکراری هستند مثلا از یک سری اکسپلویت برای نفوذ استفاده می کنند...]]></description>
										<content:encoded><![CDATA[<p>کلیه گروه های هکری که حملات سایبری را انجام می دهند دارای رفتاری تکراری هستند مثلا از یک سری اکسپلویت برای نفوذ استفاده می کنند یا ابزارهای C2 آن ها مشخص هست. برای شناسایی آن ها از نشانگرها (Indicator) استفاده می کنیم یک نمودار با نام The Pyramid of Pain داریم که نشان می دهد در صورت عدم توجه به هر کدام از انواع Indicator ها چه میزان شما در خطر هک شدن قرار خواهید گرفت.<br />
<img fetchpriority="high" decoding="async" class="alignnone size-medium wp-image-937" src="https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-300x169.png" alt="" width="300" height="169" srcset="https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-300x169.png 300w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-100x56.png 100w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2-700x394.png 700w, https://blog.peneter.com/wp-content/uploads/2021/11/Pyramid-of-Pain-v2.png 720w" sizes="(max-width: 300px) 100vw, 300px" /><br />
انواع نشانگرها<br />
Hash Values: فایل های بدافزار پس از شناسایی توسط الگوریتم های MD5 یا SHa1 تبدیل به هش می شوند که در فرآیند شناسایی بدافزارها مورد استفاده قرار گیرند.<br />
IP Addresses: ای پی آدرس ها یا حتی رنج آي پی ها در صورت سواستفاده ریپورت می شوند و به عنوان اسمپر یا حتی پخش بدافزار توسط تمامی فایروال بلاک می شوند.<br />
Domain Names: در فرایند اتصال فایل C2 به هکر معمولا از دامین یا ساب دامین استفاده می شود که اگر برای آی پی سرور مشکل پیش امد آن را عوض کنند.<br />
Network Artifacts: مجموع فعالیت های هکر در شبکه جزو این دسته می شوند Lateral movement , Exfiltration , defense Evasion و &#8230; نیز جزو این دسته می شوند به عنوان مثال پروتکول که C2 از آن برای ارتباط بین سرور و کلاینت استفاده می کند یا User Agent که از آن برای مخفی کردن وب شل استفاده می کنند.<br />
Host Artifacts:کلیه فعالیت هایی که هکرها بر روی سیستم ها انجام می دهند مثل Privilege Escalation Collection که شامل دستکاری فایل های رجیستری دستکاری یا اجرای بعضی پراسس ها می شود.حتی نام فایل ها فولدرها یا پراسس ها جزو این بخش محسوب می شوند.<br />
Tools:هکرها معمولا برای عملیات Privilege Escalation نیازمند یک سری اکسپلویت ها هستند که با خود وارد شبکه می کنند یا برای گرفتن دسترسی نیازمند اکسپلویت Office که به صورت Spearpishing فایل رزومه ضمیمه را برای سازمان ها ارسال کنند.<br />
Tactics, Techniques and Procedures (TTPs): این بخش را قبلا در یک پست Mitre توضیح دادیم ۱۴ تاکتیک که مراحل نفوذ استخراج و خروج اسناد از داخل سازمان هستند که تکنیک ها جزو Attack vector ها یا ابزارهایی هست که هکرها استفاده می کنند مثل Phishing و در اخر Procedures ها C2 یا اکسپلویت های خاصی هست که مورد استفاده قرار می دهند.<br />
اکنون به بررسی The Pyramid of Pain بپردازیم<br />
 Hash Values<br />
اولین و متداول ترین روش بدافزارها یا بکدور ها تبدیل آن ها به هش هست و اکثر نرم افزارهای آنتی ویروس از طریق Hash این فایل ها را شناسایی می کنند و دیتابیس خود را آپدیت نگه می دارند پس استفاده از Hash برای شناسایی بسیار کمک می کند در شناسایی بدافزارهایی که هکرها از آن استفاده می کنند.</p>
<p> IP Addresses<br />
آدرس IP بسیار مهم هست با اینکه ممکن است C2 به دامین وصل شوند و آدرس IP تغییر کند باز در بسیاری از مواقع هکرها از IP استفاده می کنند و در صورت کشف IP می توان آن ها را بلاک کرد و از وقوع بسیاری از حملات جلوگیری کرد.</p>
<p> Domain Names<br />
در این سطح به دامین می رسیم در صورتی که دامین هایی که برای پخش بدافزار یا اتصال به C2 آپدیت نباشند و آن ها را بلاک نکنید و فقط به IP بسنده کنید در خطر جدی قرار خواهید گرفت. هکرها معمولا از DDNS استفاده می کنند و بین سرورهای هک شده C2 خود را جابجا می کنند تا از بلاک شدن جلوگیری کنند پس Domain کمک جدی جهت جلوگیری از حمله می کنند.</p>
<p> Network &#038; Host Artifacts<br />
این قسمت از هرم وارد منطقه خطرناک می شود چرا که در صورتی که هکرها وارد شبکه شوند و شما مانیتور از ترافیک شبکه نداشته باشید یا ترافیک انرمال از نرمال تشخیص ندهید شما فاز شناسایی هکرها یا بروت فورس هکرها شناسایی نخواهید کرد و پس از ورود به هر سرور شما به خطر جدی تری دچار خواهید شد.معمولا نرم افزارهای آنتی ویروس IDS از الگوریتم های هوش مصنوعی برای تشخیص ترافیک Abnormal استفاده می کنند.وقتی هکرها وارد سیستم HOST می شوند در صورتی که با Agent آن ها کنترل شوند می توان با Hash IP Domain جلوی اجرای بدافزار یا اتصال به C2 را تا حدی گرفت.</p>
<p>Tools<br />
هکرها بدون شک نیازمند برای جمع آوری اطلاعات User &#038; password privilege escalation exfiltration هستند که نیازمند هستند یک سری ابزار را با خود وارد شبکه کنند در صورتی که ندانید گروه های APT از چه ابزارهایی استفاده می کنند به خطر جدی مثل Ransomware دچار خواهید شد .معمولا آنتی ویروس ها از طریق اسکن Static هش و dynamic رفتار ابزارها آن ها را تشخیص می دهند که در بعضی موارد امکان Fully undetectable نیز وجود دارد به طور مثال ابزار Mimikatz را FUD می کنند و به راحتی می توانند از حافظه پسورد های OS RDP و&#8230; دامپ کنند و یا حتی Path the hash را انجام دهند.</p>
<p> Tactics, Techniques &#038; Procedures<br />
اخرین و مهم ترین به روز بودن در Mitre TTP هست باید در گام اول گروه های هکری بشناسید روش های نفوذ روش های بالا بردن سطح دسترسی روش های دور زدن مکانیسم های امنیتی را بشناسید تا بتوانید جلوی حملات APT بگیرید این فرایند بسیار دشوار هست برای همین گفته می شود جلوگیری از حملات APT بسیار پیچیده تر است و فاز دفاع سایبری بسیار سخت و حمله سایبری بسیار راحت تر هست.</p>
<p>پ.ن امنیت سایبری یک بازی شطرنج ما بین هکرها و Defender ها هست برای اینکه بتوانید برنده بازی باشید باید دشمن (هکرها)‌خوب بشناسید ابزارها روش ها متدها و همچنین در فاز به روزرسانی پچ کردن همیشه فعال باشید این فعالیت ادامه دار هست صرفا با تست نفوذ یا ISMS سازمان ها امن نخواهند شد.<br />
حملات APT نیازمند دانش Cyber threat Intelligence هستند تا مانیتور بر روی گروه های هکری داشته باشند صرفا با داشتن تجهیزات گران قیمت firewall IDS IPS SIEM SOAR نمی توان جلوی حملات را گرفت.<br />
Insider Attacker ها معمولا بسیار خطرناک تر از 0day 0click هستند چرا که آن ها مسیر را برای هکرها در شبکه های کاملا isolate باز می کنند. باید Access Control Privilege Control را برای کل شبکه به صورت یکسان برقرار شود بسیار از هک معمولا به خاطر چشم پوشی و white list کردن به خاطر آشنایی سابقه کار و &#8230; میسر شده اند.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/the-pyramid-of-pain/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Domain &#038; IP OSINT (جلسه چهارم و پنجم)</title>
		<link>https://blog.peneter.com/clubhouse-osint-4-5-domain-ip/</link>
					<comments>https://blog.peneter.com/clubhouse-osint-4-5-domain-ip/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Sat, 14 Aug 2021 07:57:19 +0000</pubDate>
				<category><![CDATA[حریم شخصی]]></category>
		<category><![CDATA[رویداد]]></category>
		<category><![CDATA[Domain]]></category>
		<category><![CDATA[IP]]></category>
		<category><![CDATA[OSINT]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=681</guid>

					<description><![CDATA[IP یا آدرس اینترنت، آدرسی برای برقراری ارتباط در اینترنت می باشد به نحوی که در شبکه برای برقراری هر گونه ارتباط نیز باید با...]]></description>
										<content:encoded><![CDATA[<p>IP یا آدرس اینترنت، آدرسی برای برقراری ارتباط در اینترنت می باشد به نحوی که در شبکه برای برقراری هر گونه ارتباط نیز باید با IP مقصد ارتباط برقرار کرد. در این بین Domain ها یا اصطلاحا سایت‌هایی که همه روزه از آن استفاده  می‌کنیم. برای اتصال به آن‌ها عملیات DNS resolve نیز انجام می‌شود. پس دامین و IP کاملا ارتباط مستقیمی با یکدیگر دارند.<br />
سایت های که در اینترنت وجود دارند چه داخلی و چه خارجی توسط آرشیو اینترنت نیز آرشیو می شوند همچنین توسط ربات های شخصی نیز این امکان وجود دارد که بتوانیم اطلاعات جانبی از وضعیت سایت در سال‌ها قبل کسب کنیم مثل نوع CMS یا فعالیت یک یوزر خاص در انجام‌های عمومی که آیا وجود داشته اند یا خیر. یا گذشته سایت‌های که اعلام می کنند دارای سابقه بسیار قدیمی هستند.را می توان از Whois Domain و همچنین Archive.org نیز بدست آورد و بسیاری از سایت های کلاه برداری و سایت های که در فعالیت های مهندسی اجتماعی نیز استفاده می شوند از این راه مورد شناسایی هستند.<br />
یکی دیگر از شناسایی این گونه سایت ها رنکینگ سایت مورد نظر در Alexa می باشد . سایت Alexa یکی از معتبرترین سایت ها می باشد که رنکینگ سایت ها چه ایرانی چه خارجی را نسبت به بازدید روزانه و همچنین بازدید غیر فیک نیز رنک بندی می‌کند لذا فروشگاه های نامعتبر یا کلاه برداری یا درگاه های فیشینگ نیز می توان از چند روش زیر شناسایی کرد.<br />
1- رنگ Alexa<br />
2- Reputation Domain<br />
3- Reputation IP<br />
4- آنالیز SSL (https) سایت که آیا فیک است یا توسط یک CA server  معتبر برای دامین مورد نظر Issue شده است.<br />
همچنین برای بدست آوردن اطلاعات در مورد دامین می توان با فرستادن درخواست برای Name server مورد نظر رکوردهای آن را استخراج کرد.<br />
<code>https://github.com/Peneter/Pentest-tools/blob/main/IG/DnsLookup.py</code><br />
<code>https://pentest-tools.com/</code><br />
از ابزار Maltego نیز می توان برای بدست آوردن اطلاعات دامین و IP به صورت گرافیکی می توان استفاده کرد که در آرشیو جلسات گذشته وجود دارد.<br />
Reverse IP<br />
اگر سرور به صورت اشتراکی سایت‌هایی بر روی آن قرار داشته باشه اصطلاحا هاستینگ باشد می توان توسط reverse ip تمامی دامین هایی که روی آن قرار دارد را کشف کنیم.<br />
<code>https://viewdns.info/</code><br />
DNS DORK<br />
می توان از گوگل دورک نیز تمامی اطلاعاتی که از سایت بر روی گوگل ایندکس شده است در نتایج گوگل بررسی کنیم.<br />
برای دسترسی به کلیه مطالب به صورت کامل به لینک های زیر مراجعه کنید:<br />
<code>https://t.me/learnpentest/388</code><br />
<code>https://t.me/learnpentest/386</code><br />
<code>https://t.me/learnpentest/389</code><br />
<code>https://t.me/learnpentest/390</code><br />
<code>https://github.com/Peneter/OSINT</code></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/clubhouse-osint-4-5-domain-ip/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
