Web appOpen in Telegram

Post🔵 عنوان مقاله

17 September 2026
S
Software Engineer
Link
click to show
🔵 عنوان مقاله Fileless ELF Execution via O_TMPFILE (5 minute read) 🟢 خلاصه مقاله: در دنیای امنیت سایبری، روش‌های نفوذ و حملات همیشه در حال تغییر و توسعه هستند. یکی از تکنیک‌های جدید که توسط تیم‌های نفوذگر به کار گرفته می‌شود، اجرای فایل‌لس (بدون نیاز به فایل فیزیکی یا مجازی بر روی سیستم فایل) است. در این مقاله، به تکنیکی پرداخته می‌شود که امکان اجرای یک فایل ELF (Executable and Linkable Format) بدون ایجاد اثر یا رد قابل تشخیص در سیستم فایل، فراهم می‌آورد. این روش بر پایه استفاده از توابع سیستم‌عامل برای اختصاصی کردن عملیات است. نفوذگر ابتدا از طریق فرآیند O_TMPFILE، یک فایل موقت بدون درخت دایرکتوری (directory entry) در مسیر `/tmp` ایجاد می‌کند که هیچ دایرکتوری سازگار یا انتساب مستقیم برای آن وجود ندارد. این فایل، یک inode واقعی on در سیستم فایل، اما بدون dentry است، بنابراین ابزارهایی مانند `ls`، `find`، `inotify`، و `fanotify` نمی‌توانند آن را شناسایی، مشاهده یا مانیتور کنند. پس از ایجاد این فایل، فراخوانی `execveat` با پارامتر `AT_EMPTY_PATH` به جای مسیر فایل، اجازه می‌دهد که ELF مورد نظر پردازش شود و بدون ساختن مسیر، مستقیم اجرا گردد. در ادامه، فایل descriptor باز شده در حالت خواندنی (read-only) مجدداً از طریق `/proc/self/fd/` بازخوانی می‌شود تا علامت ETXTBSY پاک شود، و در نهایت، ELF به صورت مستقیم و بدون نیاز به ساختن مسیر یا ذکر نام فایل در حافظه، اجرا می‌گردد. این روش، به عنوان یک نفوذ زیردستانه و بسیار مخفیانه، از شناسایی‌‍های معمول بر پایه آثار فایل و ردپای فایل‌های معمول جلوگیری می‌کند. بر خلاف تکنیک‌های مبتنی بر memfd_create، این روش هیچگونه اثر قابل‌مشاهده‌ای نمی‌گذارد؛ یعنی هیچ پیشوند یا نشان خاصی مانند `memfd:` یا دستگاه 00:01 که در روش‌های دیگر رایج است، در آن دیده نمی‌شود. در نتیجه، این تکنیک یکی از روش‌های پیشرفته و پیچیده‌ است که می‌تواند در حملات سایبری برای اجرای کدهای مخرب به صورت پنهان و بدون ردیابی موثر واقع شود، و نیازمند ابزارهای خاص و تحلیل‌های دقیق برای شناسایی آن است. #امنیت_سایبری #حملات_پنهان #نفوذ_امنیتی #تکنیک‌های_بدافزار 🟣لینک مقاله: https://matheuzsecurity.github.io/hacking/fileless-loader-bypassing-elastic-memfd/?utm_source=tldrinfosec ➖➖➖➖➖➖➖➖ 👑 @software_Labdon
1 · 56 ·

Nearby in the feed

SSoftware Engineer🔵 عنوان مقاله Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity (10 minute read) 🟢 خلاصه مقاله: در طی رویدادهای اخیر، مشاهده شSSoftware Engineer🔵 عنوان مقاله Cymphony (Product Launch) 🟢 خلاصه مقاله: در دنیای فناوری امروز، مدیریت امنیت و هویت‌های دیجیتال کار بسیار حساسی است که به‌ویژه در محیط‌های سازمانی
this message
SSoftware Engineerامروز، ۲۶ شهریور، زادروز پسر کوروش بزرگه؛ روزی که به‌عنوان «روز پسر» نام‌گذاری شده.SSoftware Engineer🔵 عنوان مقاله Hackers drain $320M in Bitcoin from Liquid Network, claim they're the good guys (2 minute read) 🟢 خلاصه مقاله: در خبری داغ، هکرها موفق شدند حدود ۴
SSoftware EngineerSoftware Engineer@Software_Labdon · channel · Tech
717subscribers36average post reach
Venue feed Open in Telegram

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog · Search · How we count