الحمدلله انتهيت من كورس كامل عن مقدمة للغة Assembly بالعربي وان شاء الله يكون مرجع جيد ومصدر لكل التقنيين وخصوصا الـreverse engineers :)
الكورس كامل موجود في صفحتي في github
https://t.co/WDmnGSvkF0
قراءة جيدة وتعلم ممتع ♥️
طليت عليكم بحلقة يوتيوبيه جديده اشرح فيها بعض التكنيكات الي تخدمك في مجال الـ Reverse Engineering طبعاً هذا المجال له نقاط تقاطع مع كثيير من المجالات في الامن السيبراني، الوعي فيه والتمكن من تكنيكاته بيخدمك كثيير في مسيرتك المهنيه 🔓🖥️
اتمنى ان الحلقة تنول على اعجابكم ولا تنسوننا من الدعاء و الدعم ، نراكم على خير باذن الله ..
رابط الحلقه :
https://t.co/Xlpv6TRiqc
القصة ورا #xzbackdoor او CVE-2024-3094 مرعبة فعلاً تعطيك فكرة قد ايش الـAPTs مستعد ياخذ وقته حتى يوصل الى هدفه, الشخص الي خلف الاختراق كان تحت مسمى Jia Tan (JiaT75) اول خطوة اخذها كانت في 2021 الين ماقدر يكسب ثقة المطور وصار هو Release manager لمشروع xz في 2024, الي جذبني في الموضوع هو كيف قدرو يكتشفون الباكدور وهو الي بتكلم عنه.
- كيف قدرو يكتشفون الباكدور؟
مهندس برمجيات اسمه اندريس @AndresFreundTec في شركة مايكروسوفت كان يسوي Benchmarking على جهازه واكتشف ان SSH قاعد يستهلك المعالج بشكل غير عن الطبيعي, والسبب كان ورا المكتبة liblzma التابعة لـ xz.
اندريس ماوقف هنا قام يسوي مقارنة هل فعلاً السبب ورا استهلاك الSSH للمعالج هو المكتبة liblzma؟
اندريس جرب يسوي Benchmark مرة ثانية لاكن هالمرة التجربة كانت كم الوقت المستغرق حتى تسجل دخول باستعمال SSH, مرة مع المكتبة مثبتة ومرة بدون المكتبة وكان الفارق عبارة عن اجزاء من الثانية,تقريباً 6 ملي ثانية "Millisecond".
اقل من ثانية؟ اي اقل من ثانية, ممكن اي شخص يشوف الفرق بيقول بسيط جداً لاكن لما تاخذها من منظور اخر ليش اداة ضغط ملفات زي xz يكون لها تأثير مباشر على SSH؟
بعد ما اندرو كمل تحليل xz اكتشف ان سبب التاخير هو ان الـSSH في كل مرة يصير تسجيل دخول جديد وفق شروط معينة بيحول مفاتيح التحقق للباك دور كود للمكتبة liblzma بعدها بيكمل تحقق SSH طبيعي, والاكيد انه هذا غير طبيعي فأبلغ عنه.
- مين هو Jia Tan (JiaT75)؟
جيا تان "Jia Tan" غالباً هو اسم مستعار ممكن يكون خلفه مجموعة اشخاص, كان يتواصل مع باقي مطورين xz عن طريق Internet Relay Chat "IRC" الخاصة في مشروع xz وكان يستعمل IP "185.128.24.163" من سنغافورة, لاكن مانحكم من الدولة لانه كان يستعمل VPN من NordVPN.
اسماء مستعارة اخرى:
Jia Tan <[email protected]>
jiat75 <[email protected]>
Jia Cheong Tan <[email protected]>
تقدر تاخذ نظرة عن الايميلات الي كان يتواصل فيها مع المطورين وكيف كان قادر يقنعهم ويصير جزء من المشروع.
https://t.co/Sc2GlTrkMD
- هل انت احد المتضررين؟
اخيراً, عشان تظمن انك ماتكون جزء من المتضررين, تاكد انك ماتكون تستعمل xz احد النسخ التالية 5.6.0 - 5.6.1 عن طريق الامر التالي: xz -V